Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
check-react-rce-cve-2025-55182 — ماسح أمني لكشف الثغرات الأمنية CVE-2025-55182 و CVE-2025-66478 في مشاريع React Server Components (RSC) | Kitploit
أدوات/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
التحليل الثابتماسحات الثغرات الأمنيةتحليل الكودأمن الويبDevSecOpsأمن سلسلة التوريد
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

ماسح أمني لكشف الثغرات الأمنية CVE-2025-55182 و CVE-2025-66478 في مشاريع React Server Components (RSC)

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
610منذ 10 أشهرلم تتم المراجعة بعد
مشاركة

ماسح ثغرات تنفيذ الأوامر عن بُعد في React (CVE-2025-55182)

أداة فحص أمني شاملة للكشف عن ثغرات CVE-2025-55182 وCVE-2025-66478 في مشاريع React وNext.js التي تستخدم مكونات خادم React (RSC).

CVSS Score Node.js License

🚨 نظرة عامة

تفحص هذه الأداة مشروعك بحثًا عن الإصدارات المعرضة للخطر من React وNext.js وحزم RSC ذات الصلة التي قد تكون عرضة لهجمات تنفيذ الأوامر عن بُعد (RCE). تتيح هذه الثغرة للمهاجمين غير المصادق عليهم تنفيذ تعليمات برمجية عشوائية على الخادم الخاص بك.

⚠️ تنبيه حرج: اعتبارًا من ديسمبر 2025، ما يقرب من 39% من البيئات السحابية تحتوي على نسخ من Next.js أو React بإصدارات معرضة للخطر. يلزم اتخاذ إجراء فوري إذا كنت تستخدم مكونات خادم React.

✨ الميزات

  • 🔍 اكتشاف الحزم تلقائيًا - يفحص node_modules بحثًا عن إصدارات الحزم المعرضة للخطر
  • 📁 تحليل بنية المشروع - يكتشف استخدام App Router مقابل Pages Router
  • 🔎 ماسح إجراءات الخادم - يبحث عن توجيهات "use server" في قاعدة التعليمات البرمجية الخاصة بك
  • 🛠️ اكتشاف أطر RSC - يحدد الأطر التي تدعم RSC (Remix وWaku وRedwoodJS وغيرها)
  • 📊 تقييم المخاطر - يقدم استنتاجات واضحة حول المخاطر (حرجة/متوسطة/آمنة)
  • 💡 إرشادات المعالجة - يقترح أوامر محددة لتصحيح الثغرات

📦 الحزم التي يتم فحصها

الحزمةالوصف
reactمكتبة React الأساسية
nextإطار عمل Next.js
react-server-dom-webpackتكامل RSC مع Webpack
react-server-dom-parcelتكامل RSC مع Parcel
react-server-dom-turbopackتكامل RSC مع Turbopack

🚀 بدء سريع

المتطلبات الأساسية

  • Node.js 16 أو أحدث
  • npm أو yarn

التثبيت

  1. استنسخ هذا المستودع أو نزّل check.js:
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. انتقل إلى دليل مشروع React/Next.js الخاص بك:
cd /path/to/your/project
  1. شغّل الماسح:
node /path/to/check.js

البديل: الاستخدام المباشر

يمكنك أيضًا نسخ check.js مباشرة إلى مشروعك وتشغيله:

node check.js

📋 نموذج الإخراج

===========================================================================
             REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================

Scanning installed packages...
Starting Deep Codebase Scanning...

===========================================================================
                              AUDIT REPORT
===========================================================================

[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)

[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)

[Project Analysis]
---------------------------------------------------------------------------
Router Type                    : App Router (RSC-enabled)
Server Actions Usage           : Detected (5 files)

===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================

⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.

Vulnerable packages: react, next, react-server-dom-webpack

Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 فهم النتائج

مستويات الخطورة

المستوىالوصف
🔴 حرجةتم اكتشاف حزم معرضة للخطر + ميزات RSC قيد الاستخدام. يلزم اتخاذ إجراء فوري.
🟡 متوسطةتم اكتشاف حزم معرضة للخطر، لكن لم يتم اكتشاف RSC بنشاط. يُنصح بالتحديث.
🟢 آمنةلا توجد حزم معرضة للخطر أو استخدام إصدارات تسبق دعم RSC.

مؤشرات الحالة

الحالةالمعنى
VULNERABLEإصدار الحزمة متأثر بالثغرة (CVE)
SAFEالحزمة محدثة إلى إصدار مصحح
SAFE_CLASSICإصدار الحزمة يسبق RSC (غير متأثر)
NOT INSTALLEDالحزمة غير موجودة في المشروع
UNKNOWNتعذر تحديد حالة الإصدار

🔧 الإصدارات المصححة

React (CVE-2025-55182)

الفرعالإصدارات المعرضة للخطرالإصدار المصحح
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x والإصدارات الأقدم—غير متأثر (بدون دعم RSC)

Next.js (CVE-2025-66478)

الفرعالإصدار المصحح
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ معرض للخطر (نسخة تجريبية مع بروتوكول Flight)
Next.js 14.x (مستقر)غير متأثر
Next.js 13.xغير متأثر

غير المتأثرة

الإعدادات التالية غير متأثرة بهذه الثغرات:

  • Next.js 13.x والإصدارات الأقدم
  • إصدارات Next.js 14.x المستقرة
  • التطبيقات التي تستخدم Pages Router فقط
  • التطبيقات التي تعمل على Edge Runtime
  • React 18.x والإصدارات الأقدم (بدون دعم RSC)

🛡️ حول الثغرات

CVE-2025-55182 (React)

شدة الخطورة: حرجة (CVSS 10.0)

الحزم المتأثرة:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

نوع الثغرة: إلغاء تسلسل غير آمن

الوصف: توجد ثغرة حرجة لتنفيذ الأوامر عن بُعد (RCE) في حزمة react-server، والتي تُعد جزءًا لا يتجزأ من مكونات خادم React (RSC). يعود السبب الجذري لهذه الثغرة إلى إلغاء تسلسل غير آمن داخل بروتوكول "Flight" الخاص بـ RSC.

تسمح هذه الثغرة لمهاجم غير مصادق بتحقيق تنفيذ أوامر عن بُعد على الخادم من خلال إرسال طلب HTTP مُصمم خصيصًا إلى أي نقطة نهاية لدوال الخادم. حتى التطبيقات التي لا تنفذ بشكل صريح نقاط نهاية دوال خادم React قد تكون معرضة للخطر إذا كانت تدعم مكونات خادم React، حيث تؤثر الثغرة على التكوينات الافتراضية.

متجه الهجوم:

  • يرسل المهاجم طلب HTTP مُصمم خصيصًا إلى الخادم
  • يقوم بروتوكول React Flight بمعالجة حمولات RSC وإلغاء تسلسلها بطريقة غير آمنة
  • يؤدي الإدخال الخبيث إلى تنفيذ تعليمات برمجية عشوائية على الخادم
  • أظهرت إثباتات المفهوم موثوقية تقارب 100% ضد التكوينات الافتراضية

التأثير:

  • اختراق كامل للخادم
  • سرقة البيانات
  • الوصول إلى متغيرات البيئة والأسرار
  • تثبيت البرمجيات الخبيثة
  • التنقل الجانبي داخل البنية التحتية

المراجع:

  • السجل الرسمي لـ CVE-2025-55182
  • النشرة الأمنية لـ React (3 ديسمبر 2025)

CVE-2025-66478 (Next.js)

شدة الخطورة: حرجة (CVSS 10.0)

الحزمة المتأثرة: next

نوع الثغرة: إلغاء تسلسل غير آمن (موروثة من RSC الخاصة بـ React)

الوصف: ثغرة حرجة لتنفيذ الأوامر عن بُعد في Next.js تؤثر على التطبيقات التي تستخدم App Router مع مكونات خادم React. تُعد هذه الثغرة مظهرًا سفليًا لثغرة CVE-2025-55182، حيث ترثها Next.js من خلال تنفيذها لبروتوكول React Flight.

تسمح هذه الثغرة للمهاجمين غير المصادق عليهم بتنفيذ تعليمات برمجية عشوائية على الخوادم المتأثرة من خلال إرسال طلبات HTTP مُصممة خصيصًا تستغل المعالجة غير الآمنة لحمولات RSC.

متجه الهجوم:

  • تستهدف المعالجة من جانب الخادم لحمولات RSC
  • يصمم المهاجمون طلبات خبيثة تستغل بروتوكول Flight
  • عند معالجتها بواسطة خادم Next.js، تؤدي إلى تنفيذ تعليمات برمجية عشوائية
  • لا تتطلب مصادقة
تنزيل الأداة