
إثبات المفهوم (PoC) لثغرة CVE-2025-55182، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد دون مصادقة في React Server Components.
إثبات المفهوم لـ CVE-2025-55182، وهي ثغرة حرجة غير مصادق عليها تسمح بتنفيذ التعليمات البرمجية عن بُعد (RCE) في React Server Components.
⚠️ إخلاء مسؤولية
يُقدَّم هذا المستند لأغراض تعليمية ودفاعية وبحوث أمنية مُصرَّح بها فقط.
لا تحاول استغلال الأنظمة أو التطبيقات دون إذن كتابي صريح.
لا يتحمل المؤلف أي مسؤولية عن إساءة استخدام هذه المعلومات.
رقم CVE: CVE-2025-55182
الخطورة: حرجة
نوع الثغرة: تنفيذ التعليمات البرمجية عن بُعد قبل المصادقة (RCE)
السبب الجذري: تلوث سلسلة النماذج الأولية (Prototype Chain Pollution)
الحزمة المتأثرة: react-server-dom-webpack
الإصدار المتأثر: 19.0.0
المصادقة المطلوبة: لا
تُعد CVE-2025-55182 ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد قبل المصادقة تؤثر على React Server Components.
تنشأ المشكلة بسبب المعالجة غير السليمة للمُدخلات التي يتحكم فيها المستخدم، مما يسمح بـ تلوث سلسلة النماذج الأولية ويؤدي في النهاية إلى تنفيذ تعليمات برمجية عشوائية على الخادم.
يمكن للمهاجم إرسال طلب مصمم بعناية إلى نقطة نهاية React Server الثغرة، مما يؤدي إلى تلوث النماذج الأولية وتحقيق تنفيذ التعليمات البرمجية عن بُعد.
قد يسمح الاستغلال الناجح لـ CVE-2025-55182 للمهاجم بـ:
تمثل هذه الثغرة مخاطر اختراق كامل للخادم.
يُظهر إثبات مفهوم كامل استغلال CVE-2025-55182 في بيئة خاضعة للتحكم.
وصف عام رفيع المستوى لإثبات المفهوم:
⚠️ إثبات المفهوم مخصص فقط للاختبار المحلي والبيئات المختبرية.
react-server-dom-webpack.__proto__ وconstructor وprototypeلا يحتوي هذا المستند على تعليمات برمجية استغلالية جاهزة.
تمت مشاركته لزيادة الوعي ومساعدة المطورين وفرق الأمان على فهم المشكلة ومعالجتها بشكل مسؤول.
رخصة MIT