CVE-2025-55182 و CVE-2025-66478


إخلاء المسؤولية القانوني
EN: هذه الأداة هي إثبات مفهوم (PoC) مخصصة لأغراض البحث الأمني والتعليم فقط. استخدام هذه الأداة على أنظمة دون إذن صريح غير قانوني ويعاقب عليه القانون. المؤلف (Tiger-Foxx) لا يتحمل أي مسؤولية عن سوء الاستخدام.
FR: Cet outil est une Preuve de Concept (PoC) destinée uniquement à la recherche en sécurité et à des fins éducatives. L'utilisation de cet outil sur des systèmes sans autorisation explicite est illégale.
الوصف
Fox-RSC Tool هو امتداد متصفح ومجموعة أدوات متخصصة مصممة لاكتشاف وإثبات الثغرة الحرجة CVE-2025-55182 (React2Shell) التي تؤثر على مكونات خادم React (RSC).
توفر هذه المجموعة أدوات شاملة للباحثين الأمنيين لتحديد نقاط النهاية المعرضة للخطر والتحقق من متجه تنفيذ التعليمات البرمجية عن بُعد (RCE) في بيئة خاضعة للتحكم.
التحليل الفني: CVE-2025-55182 (React2Shell)
فئة الثغرة: إلغاء تسلسل غير آمن / تنفيذ تعليمات برمجية عن بُعد
درجة CVSS: 10.0 (حرجة)
تاريخ الإفصاح: 3 ديسمبر 2025
نظرة عامة
تُعرف أيضًا باسم React2Shell، تؤثر هذه الثغرة الحرجة على بروتوكول Flight المستخدم بواسطة مكونات خادم React (RSC)، وتحديدًا داخل حزمة \eact-server. تسمح بتنفيذ تعليمات برمجية عن بُعد (RCE) دون مصادقة وبدرجة CVSS تبلغ 10.0.
الآلية
تنبع الثغرة من إلغاء تسلسل غير آمن لحمولات RSC.
- الحقن: يصوغ المهاجم طلب HTTP خبيثًا يحتوي على حمولة محددة.
- إلغاء التسلسل: عندما يعالج الخادم هذا الطلب باستخدام بروتوكول Flight، يفشل في التحقق من المدخلات بشكل صحيح.
- التنفيذ: تعمل عملية إلغاء التسلسل على تشغيل تنفيذ كود JavaScript عشوائي بصلاحيات مرتفعة داخل سياق الخادم.
قابلية الاستغلال والأثر
- موثوقية عالية: تبلغ نسبة نجاح الاستغلال ما يقارب 100% في بيئات الاختبار.
- بدون مصادقة: لا تتطلب تشغيل RCE أي بيانات اعتماد للمستخدم.
- استغلال واسع النطاق: أضافت CISA هذه الثغرة إلى كتالوج الثغرات المستغلة المعروفة (KEV). لُوحظ استغلال نشط منذ 5 ديسمبر 2025، يشمل جهات تهديد تستهدف بيانات اعتماد السحابة وتنشر عمال تعدين العملات الرقمية (مثل XMRig).
المتطلبات الأساسية للاستغلال
- يجب أن يستخدم التطبيق المستهدف مكونات خادم React (RSC) على جانب الخادم (مثل Next.js في وضع الإنتاج الافتراضي).
- ملاحظة: حتى إذا لم يحدد التطبيق نقاط نهاية Server Functions بشكل صريح، فإنه يظل عرضة للخطر إذا كان دعم RSC مفعّلاً.
- متجه الهجوم: يمكن استهداف أي نقطة نهاية مكشوفة يعالجها خادم RSC بطلب HTTP مصمم خصيصًا. يعمل ذلك على الإعدادات القياسية دون الحاجة إلى تعديلات في الكود.
الإصدارات المتأثرة
- React: 19.0, 19.1.0, 19.1.1, 19.2.0
- Next.js: الإصدارات 14.3.0-canary.77+ و15.x و16.x
- أطر العمل الأخرى: React Router وVite (إضافة RSC) وParcel (إضافة RSC) وWaku.
ملاحظة: التطبيقات التي تعمل بالكامل على جانب العميل (SPA) أو تلك التي لا تدعم RSC غير متأثرة.
الميزات
1. امتداد Chrome (سمة داكنة متميزة)
- الكشف السلبي: يحلل تلقائيًا ترويسات HTTP (مثل \sc, \ext-router-state-tree) وعناصر DOM لتحديد تطبيقات Next.js/RSC.
- البصمة النشطة: يرسل استقصاءات خفيفة غير مدمرة لتأكيد وجود بروتوكول Flight.
- طرفية استغلال RCE: واجهة طرفية مدمجة لاختبار تنفيذ الأوامر (مثل \whoami, \ls -la) على الأهداف المصرح بها.

نافذة منبثقة لامتداد Fox-RSC Tool تعرض الواجهة الرئيسية مع قسمي الكشف والاستغلال.

قوالب أوامر مدمجة لاختبار RCE (whoami, pwd وغيرها) في قسم الاستغلال.
2. الخادم الوسيط (\extension_proxy.py)
- وسيط برمجي مبني على Python لتجاوز قيود CORS (مشاركة الموارد عبر الأصول)، مما يمكن الامتداد من التواصل مع الأهداف البعيدة أثناء الاختبار.
3. ماسح Shodan (\shodan_scanner.py)
- سكربت استطلاع آلي يستخدم واجهة برمجة تطبيقات Shodan لتحديد المضيفين المعرضين للخطر والمكشوفين على الإنترنت العام.
التثبيت
امتداد المتصفح
- انتقل إلى \chrome://extensions/\ في متصفحك القائم على Chromium.
- فعّل وضع المطوّر.
- انقر فوق تحميل غير مضغوط.
- حدد مجلد \extension/\ من هذا المستودع.
- ستظهر أيقونة Fox-RSC Tool في شريط أدوات المتصفح.

أيقونة Fox-RSC Tool تظهر في شريط أدوات المتصفح بعد التثبيت.
الخادم الوسيط (موصى به)
لضمان اختبار استغلال موثوق دون تداخل CORS:
python extension_proxy.py
سيستمع الخادم على المنفذ \8765.
ماسح Shodan
يتطلب مفتاح واجهة برمجة تطبيقات Shodan صالحًا.
pip install shodan requests tqdm
python shodan_scanner.py

مخرجات ماسح Shodan تعرض المضيفين المتأثرين ونتائج الفحص.
التخفيف
يلزم تطبيق التصحيح فورًا على جميع الأنظمة المتأثرة.
- React: حدّث إلى الإصدار 19.0.1 أو 19.1.2 أو 19.2.1 أو أحدث.
- Next.js: حدّث إلى أحدث إصدار مستقر.
- مزودو الاستضافة: طبق بعض المزودين إجراءات تخفيف مؤقتة، لكن التحديثات على مستوى الكود إلزامية.
الاعتمادات
تم التطوير بواسطة Tiger-Foxx
التصميم والأبحاث الأصلية
ابقَ آمنًا، وحافظ على أمانك.