Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-55182 — إثبات المفهوم (PoC) لثغرة CVE-2025-55182، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد دون مصادقة في React Server Components. | Kitploit
أدوات/GitHubGitHub/vvvi5hnu/cve-2025-55182
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubvvvi5hnu/cve-2025-55182

CVE-2025-55182

إثبات المفهوم (PoC) لثغرة CVE-2025-55182، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد دون مصادقة في React Server Components.

عرض المستودع
1منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-55182

إثبات المفهوم لـ CVE-2025-55182، وهي ثغرة حرجة غير مصادق عليها تسمح بتنفيذ التعليمات البرمجية عن بُعد (RCE) في React Server Components.

⚠️ إخلاء مسؤولية
يُقدَّم هذا المستند لأغراض تعليمية ودفاعية وبحوث أمنية مُصرَّح بها فقط.
لا تحاول استغلال الأنظمة أو التطبيقات دون إذن كتابي صريح.
لا يتحمل المؤلف أي مسؤولية عن إساءة استخدام هذه المعلومات.


📌 نظرة عامة

رقم CVE: CVE-2025-55182
الخطورة: حرجة
نوع الثغرة: تنفيذ التعليمات البرمجية عن بُعد قبل المصادقة (RCE)
السبب الجذري: تلوث سلسلة النماذج الأولية (Prototype Chain Pollution)
الحزمة المتأثرة: react-server-dom-webpack
الإصدار المتأثر: 19.0.0
المصادقة المطلوبة: لا

تُعد CVE-2025-55182 ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد قبل المصادقة تؤثر على React Server Components.
تنشأ المشكلة بسبب المعالجة غير السليمة للمُدخلات التي يتحكم فيها المستخدم، مما يسمح بـ تلوث سلسلة النماذج الأولية ويؤدي في النهاية إلى تنفيذ تعليمات برمجية عشوائية على الخادم.


🧠 التفاصيل التقنية

  • توجد الثغرة في تنفيذ React Server Components.
  • تُعالَج المُدخلات المقدَّمة من المستخدم دون تحقق كافٍ.
  • يمكن للمُدخلات المصممة بعناية تلويث سلسلة النماذج الأولية في JavaScript.
  • يتم الوصول إلى النموذج الأولي الملوَّث لاحقًا في سياق تنفيذ التعليمات البرمجية.
  • يؤدي ذلك إلى تنفيذ تعليمات برمجية عشوائية على جانب الخادم.
  • يمكن تنفيذ الهجوم عن بُعد دون مصادقة.

🎯 ناقل الهجوم

  • ناقل الهجوم: الشبكة
  • تعقيد الهجوم: منخفض
  • الامتيازات المطلوبة: لا شيء
  • تفاعل المستخدم: لا شيء
  • النطاق: متغير

يمكن للمهاجم إرسال طلب مصمم بعناية إلى نقطة نهاية React Server الثغرة، مما يؤدي إلى تلوث النماذج الأولية وتحقيق تنفيذ التعليمات البرمجية عن بُعد.


💥 الأثر

قد يسمح الاستغلال الناجح لـ CVE-2025-55182 للمهاجم بـ:

  • تنفيذ أوامر نظام عشوائية
  • اختراق خادم التطبيق
  • الوصول إلى متغيرات بيئة حساسة
  • سرقة الأسرار أو بيانات الاعتماد
  • الحركة الجانبية داخل البنية التحتية
  • السيطرة الكاملة على التطبيق المتأثر

تمثل هذه الثغرة مخاطر اختراق كامل للخادم.


🧪 إثبات المفهوم (PoC)

يُظهر إثبات مفهوم كامل استغلال CVE-2025-55182 في بيئة خاضعة للتحكم.

وصف عام رفيع المستوى لإثبات المفهوم:

  • إرسال طلب مصمم يحتوي على مفاتيح نماذج أولية خبيثة
  • تحفيز تلوث سلسلة النماذج الأولية في معالجة React Server
  • تحقيق تنفيذ تعليمات برمجية يتحكم بها المهاجم على الخادم

⚠️ إثبات المفهوم مخصص فقط للاختبار المحلي والبيئات المختبرية.


🛡 التخفيف والمعالجة

  • قم بالترقية فورًا عند إصدار إصدار مصحح.
  • تجنّب استخدام الإصدارات الثغرة من react-server-dom-webpack.
  • تحقق بدقة وعقّم جميع المُدخلات التي يتحكم فيها المستخدم.
  • منع تلوث النماذج الأولية عن طريق:
    • حظر المفاتيح __proto__ وconstructor وprototype
    • استخدام أنماط آمنة لإنشاء الكائنات
  • تنفيذ حمايات وقت التشغيل مثل:
    • تجميد الكائنات
    • التحقق العميق من المُدخلات
    • المراقبة الأمنية وتسجيل الأحداث

📚 المراجع

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
  • استشارات أمان React (عند نشرها)
  • CWE-1321: تلوث النماذج الأولية

🔒 الإفصاح المسؤول

لا يحتوي هذا المستند على تعليمات برمجية استغلالية جاهزة.
تمت مشاركته لزيادة الوعي ومساعدة المطورين وفرق الأمان على فهم المشكلة ومعالجتها بشكل مسؤول.


📜 الترخيص

رخصة MIT

تنزيل الأداة