Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
check-react-rce-cve-2025-55182 — ماسح أمني لكشف الثغرات الأمنية CVE-2025-55182 و CVE-2025-66478 في مشاريع React Server Components (RSC) | Kitploit
أدوات/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
التحليل الثابتماسحات الثغرات الأمنيةتحليل الكودأمن الويبDevSecOpsأمن سلسلة التوريد
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

ماسح أمني لكشف الثغرات الأمنية CVE-2025-55182 و CVE-2025-66478 في مشاريع React Server Components (RSC)

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
62منذ 9 أشهرلم تتم المراجعة بعد
مشاركة

ماسح ثغرات تنفيذ الأوامر عن بُعد في React (CVE-2025-55182)

أداة فحص أمني شاملة للكشف عن ثغرات CVE-2025-55182 وCVE-2025-66478 في مشاريع React وNext.js التي تستخدم مكونات خادم React (RSC).

CVSS Score Node.js License

🚨 نظرة عامة

تفحص هذه الأداة مشروعك بحثًا عن الإصدارات المعرضة للخطر من React وNext.js وحزم RSC ذات الصلة التي قد تكون عرضة لهجمات تنفيذ الأوامر عن بُعد (RCE). تتيح هذه الثغرة للمهاجمين غير المصادق عليهم تنفيذ تعليمات برمجية عشوائية على الخادم الخاص بك.

⚠️ تنبيه حرج: اعتبارًا من ديسمبر 2025، ما يقرب من 39% من البيئات السحابية تحتوي على نسخ من Next.js أو React بإصدارات معرضة للخطر. يلزم اتخاذ إجراء فوري إذا كنت تستخدم مكونات خادم React.

✨ الميزات

  • 🔍 اكتشاف الحزم تلقائيًا - يفحص node_modules بحثًا عن إصدارات الحزم المعرضة للخطر
  • 📁 تحليل بنية المشروع - يكتشف استخدام App Router مقابل Pages Router
  • 🔎 ماسح إجراءات الخادم - يبحث عن توجيهات "use server" في قاعدة التعليمات البرمجية الخاصة بك
  • 🛠️ اكتشاف أطر RSC - يحدد الأطر التي تدعم RSC (Remix وWaku وRedwoodJS وغيرها)
  • 📊 تقييم المخاطر - يقدم استنتاجات واضحة حول المخاطر (حرجة/متوسطة/آمنة)
  • 💡 إرشادات المعالجة - يقترح أوامر محددة لتصحيح الثغرات
  • 📦 الحزم التي يتم فحصها

    الحزمةالوصف
    reactمكتبة React الأساسية
    nextإطار عمل Next.js
    react-server-dom-webpackتكامل RSC مع Webpack
    react-server-dom-parcelتكامل RSC مع Parcel
    react-server-dom-turbopackتكامل RSC مع Turbopack

    🚀 بدء سريع

    المتطلبات الأساسية

    • Node.js 16 أو أحدث
    • npm أو yarn

    التثبيت

    1. استنسخ هذا المستودع أو نزّل check.js:
    root@kitploit:~
    git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
    
    1. انتقل إلى دليل مشروع React/Next.js الخاص بك:
    root@kitploit:~
    cd /path/to/your/project
    
    1. شغّل الماسح:
    root@kitploit:~
    node /path/to/check.js
    

    البديل: الاستخدام المباشر

    يمكنك أيضًا نسخ check.js مباشرة إلى مشروعك وتشغيله:

    root@kitploit:~
    node check.js
    

    📋 نموذج الإخراج

    root@kitploit:~
    ===========================================================================
                 REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
    ===========================================================================
    
    Scanning installed packages...
    Starting Deep Codebase Scanning...
    
    ===========================================================================
                                  AUDIT REPORT
    ===========================================================================
    
    [CVE-2025-55182] React Vulnerability
    ---------------------------------------------------------------------------
    react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
    react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)
    
    [CVE-2025-66478] Next.js Vulnerability
    ---------------------------------------------------------------------------
    next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)
    
    [Project Analysis]
    ---------------------------------------------------------------------------
    Router Type                    : App Router (RSC-enabled)
    Server Actions Usage           : Detected (5 files)
    
    ===========================================================================
    RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
    ===========================================================================
    
    ⚠ ACTION REQUIRED:
    Your project uses React Server Components with vulnerable packages.
    This vulnerability allows unauthenticated remote code execution.
    
    Vulnerable packages: react, next, react-server-dom-webpack
    
    Run the following commands to patch:
    > npm install react@latest react-dom@latest
    > npm install next@latest
    > npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    

    📖 فهم النتائج

    مستويات الخطورة

    المستوىالوصف
    🔴 حرجةتم اكتشاف حزم معرضة للخطر + ميزات RSC قيد الاستخدام. يلزم اتخاذ إجراء فوري.
    🟡 متوسطةتم اكتشاف حزم معرضة للخطر، لكن لم يتم اكتشاف RSC بنشاط. يُنصح بالتحديث.
    🟢 آمنةلا توجد حزم معرضة للخطر أو استخدام إصدارات تسبق دعم RSC.

    مؤشرات الحالة

    الحالةالمعنى
    VULNERABLEإصدار الحزمة متأثر بالثغرة (CVE)
    SAFEالحزمة محدثة إلى إصدار مصحح
    SAFE_CLASSICإصدار الحزمة يسبق RSC (غير متأثر)
    NOT INSTALLEDالحزمة غير موجودة في المشروع
    UNKNOWNتعذر تحديد حالة الإصدار

    🔧 الإصدارات المصححة

    React (CVE-2025-55182)

    الفرعالإصدارات المعرضة للخطرالإصدار المصحح
    React 19.0.x19.0.0≥ 19.0.1
    React 19.1.x19.1.0, 19.1.1≥ 19.1.2
    React 19.2.x19.2.0≥ 19.2.1
    React 18.x والإصدارات الأقدم—غير متأثر (بدون دعم RSC)

    Next.js (CVE-2025-66478)

    الفرعالإصدار المصحح
    Next.js 16.0.x≥ 16.0.7
    Next.js 15.5.x≥ 15.5.7
    Next.js 15.4.x≥ 15.4.8
    Next.js 15.3.x≥ 15.3.6
    Next.js 15.2.x≥ 15.2.6
    Next.js 15.1.x≥ 15.1.9
    Next.js 15.0.x≥ 15.0.5
    Next.js 14.3.0-canary.77+⚠️ معرض للخطر (نسخة تجريبية مع بروتوكول Flight)
    Next.js 14.x (مستقر)غير متأثر
    Next.js 13.xغير متأثر

    غير المتأثرة

    الإعدادات التالية غير متأثرة بهذه الثغرات:

    • Next.js 13.x والإصدارات الأقدم
    • إصدارات Next.js 14.x المستقرة
    • التطبيقات التي تستخدم Pages Router فقط
    • التطبيقات التي تعمل على Edge Runtime
    • React 18.x والإصدارات الأقدم (بدون دعم RSC)

    🛡️ حول الثغرات

    CVE-2025-55182 (React)

    شدة الخطورة: حرجة (CVSS 10.0)

    الحزم المتأثرة:

    • react-server-dom-webpack
    • react-server-dom-parcel
    • react-server-dom-turbopack

    نوع الثغرة: إلغاء تسلسل غير آمن

    الوصف: توجد ثغرة حرجة لتنفيذ الأوامر عن بُعد (RCE) في حزمة react-server، والتي تُعد جزءًا لا يتجزأ من مكونات خادم React (RSC). يعود السبب الجذري لهذه الثغرة إلى إلغاء تسلسل غير آمن داخل بروتوكول "Flight" الخاص بـ RSC.

    تسمح هذه الثغرة لمهاجم غير مصادق بتحقيق تنفيذ أوامر عن بُعد على الخادم من خلال إرسال طلب HTTP مُصمم خصيصًا إلى أي نقطة نهاية لدوال الخادم. حتى التطبيقات التي لا تنفذ بشكل صريح نقاط نهاية دوال خادم React قد تكون معرضة للخطر إذا كانت تدعم مكونات خادم React، حيث تؤثر الثغرة على التكوينات الافتراضية.

    متجه الهجوم:

    • يرسل المهاجم طلب HTTP مُصمم خصيصًا إلى الخادم
    • يقوم بروتوكول React Flight بمعالجة حمولات RSC وإلغاء تسلسلها بطريقة غير آمنة
    • يؤدي الإدخال الخبيث إلى تنفيذ تعليمات برمجية عشوائية على الخادم
    • أظهرت إثباتات المفهوم موثوقية تقارب 100% ضد التكوينات الافتراضية

    التأثير:

    • اختراق كامل للخادم
    • سرقة البيانات
    • الوصول إلى متغيرات البيئة والأسرار
    • تثبيت البرمجيات الخبيثة
    • التنقل الجانبي داخل البنية التحتية

    المراجع:

    • السجل الرسمي لـ CVE-2025-55182
    • النشرة الأمنية لـ React (3 ديسمبر 2025)

    CVE-2025-66478 (Next.js)

    شدة الخطورة: حرجة (CVSS 10.0)

    الحزمة المتأثرة: next

    نوع الثغرة: إلغاء تسلسل غير آمن (موروثة من RSC الخاصة بـ React)

    الوصف: ثغرة حرجة لتنفيذ الأوامر عن بُعد في Next.js تؤثر على التطبيقات التي تستخدم App Router مع مكونات خادم React. تُعد هذه الثغرة مظهرًا سفليًا لثغرة CVE-2025-55182، حيث ترثها Next.js من خلال تنفيذها لبروتوكول React Flight.

    تسمح هذه الثغرة للمهاجمين غير المصادق عليهم بتنفيذ تعليمات برمجية عشوائية على الخوادم المتأثرة من خلال إرسال طلبات HTTP مُصممة خصيصًا تستغل المعالجة غير الآمنة لحمولات RSC.

    متجه الهجوم:

    • تستهدف المعالجة من جانب الخادم لحمولات RSC
    • يصمم المهاجمون طلبات خبيثة تستغل بروتوكول Flight
    • عند معالجتها بواسطة خادم Next.js، تؤدي إلى تنفيذ تعليمات برمجية عشوائية
    • لا تتطلب مصادقة

    التأثير:

    • السيطرة الكاملة على الخادم
    • الوصول إلى متغيرات البيئة والأسرار
    • الوصول إلى قواعد البيانات والتلاعب بها
    • القدرة على تعديل سلوك التطبيق
    • اختراق شامل للبنية التحتية

    المراجع:

    • السجل الرسمي لـ CVE-2025-66478
    • النشرة الأمنية لـ Next.js

    ⚠️ الأطر الأخرى المتأثرة

    تؤثر ثغرة بروتوكول React Flight على أي إطار عمل أو أداة تجميع تنفذ مكونات خادم React. إذا كان مشروعك يستخدم أيًا مما يلي، فيجب عليك التحقق من تصحيح حزم React لديك:

    الإطار/الأداةالحالةملاحظات
    Next.js⚠️ متأثرالإطار الأساسي الذي يستخدم RSC. حدّث إلى الإصدارات المصححة.
    React Router⚠️ متأثرعند استخدام وضع RSC، تحقق من تحديث حزم React.
    Waku⚠️ متأثرإطار RSC مصغر. يجب استخدام إصدارات React المصححة.
    RedwoodJS (rwsdk)⚠️ متأثريستخدم rwsdk تقنية RSC. تأكد من تصحيح حزم React.
    Parcel⚠️ متأثرإذا كنت تستخدم @parcel/rsc، تحقق من حزم React.
    Vite⚠️ متأثرإذا كنت تستخدم @vitejs/plugin-rsc، تحقق من حزم React.
    Remix⚠️ متأثر محتملإذا كنت تستخدم ميزات RSC التجريبية، فتأكد من تصحيح حزم React.

    الخلاصة الأساسية

    أي تطبيق يستخدم مكونات خادم React قد يكون عرضة للخطر. تكمن الثغرة الأساسية في تنفيذ React لتقنية RSC، لذلك بغض النظر عن الإطار الذي تستخدمه، يجب عليك تحديث حزم React (react وreact-dom وreact-server-dom-*) إلى الإصدارات المصححة.


    ☁️ حمايات WAF لدى مزودي السحابة

    قام مزودو السحابة الرئيسيون بنشر قواعد جدار حماية تطبيقات الويب (WAF) بشكل استباقي للحماية من هذه الثغرات. ومع ذلك، تُعد حماية WAF إجراءً مؤقتًا ولا تلغي الحاجة إلى تصحيح تطبيقاتك.

    Cloudflare

    الميزةالتفاصيل
    الحالة✅ محمي
    التغطيةجميع العملاء (مجاني، Pro، Business، Enterprise)
    المتطلبيجب تمرير حركة المرور عبر WAF الخاص بـ Cloudflare
    الإجراء المطلوبتأكد من تفعيل القواعد المدارة (Pro/Enterprise)
    ملاحظةCloudflare Workers محصنة بطبيعتها ضد هذا الاستغلال

    قامت Cloudflare بنشر قواعد WAF جديدة لحظر محاولات استغلال ثغرة CVE-2025-55182 تلقائيًا. جميع العملاء الذين تمر حركة مرور تطبيقات React الخاصة بهم عبر Cloudflare يتمتعون بحماية تلقائية.

    للتحقق من الحماية:

    1. سجّل الدخول إلى لوحة تحكم Cloudflare
    2. انتقل إلى Security ← WAF ← Managed Rules
    3. تأكد من تفعيل القواعد وتحديثها

    Amazon Web Services (AWS)

    الميزةالتفاصيل
    الحالة✅ محمي
    مجموعة القواعدAWSManagedRulesKnownBadInputsRuleSet (v1.24+)
    التغطيةعملاء AWS WAF الذين يستخدمون القواعد المدارة
    الإجراء المطلوبتحقق من أن إصدار مجموعة القواعد هو 1.24 أو أحدث

    قامت AWS بدمج قواعد محدثة لثغرة CVE-2025-55182 في الإصدار الافتراضي (1.24) من مجموعة القواعد المدارة لـ AWS WAF.

    لتفعيل الحماية:

    root@kitploit:~
    # Verify your rule set version in AWS Console
    # Security → WAF → Web ACLs → [Your ACL] → Rules
    

    خيار القاعدة المخصصة: للحماية الفورية، يمكنك نشر قواعد AWS WAF مخصصة لاكتشاف ومنع محاولات الاستغلال:

    root@kitploit:~
    {
      "Name": "BlockReactRCE",
      "Priority": 0,
      "Statement": {
        "ByteMatchStatement": {
          "SearchString": "rsc-payload-exploit-pattern",
          "FieldToMatch": { "Body": {} },
          "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
          "PositionalConstraint": "CONTAINS"
        }
      },
      "Action": { "Block": {} }
    }
    

    ملاحظة: خدمات AWS المدارة غير متأثرة عمومًا، لكن يجب تحديث التطبيقات التي تعمل بإصدارات React/Next.js معرضة للخطر في بيئتك الخاصة على الفور.


    Microsoft Azure

    الميزةالتفاصيل
    الحالة✅ محمي
    مجموعة القواعدمجموعة القواعد الافتراضية (DRS) 2.1
    التغطيةعملاء Azure WAF
    الإجراء المطلوبتحقق من استخدام DRS 2.1 أو أنشئ قواعد مخصصة

    يمكن لـ Azure WAF مع أحدث مجموعة قواعد افتراضية (DRS) 2.1 اكتشاف بعض محاولات استغلال هذه الثغرة.

    لتفعيل الحماية:

    1. انتقل إلى بوابة Azure ← Application Gateway أو Front Door
    2. انتقل إلى سياسة WAF ← Managed Rules
    3. تأكد من تحديد DRS 2.1
    4. يمكنك اختياريًا إنشاء قواعد مخصصة لحماية إضافية

    مثال على قاعدة مخصصة: يمكن للمؤسسات إنشاء قواعد WAF مخصصة مصممة خصيصًا لحظر نمط الاستغلال. توصي Azure بالتحقق من القواعد المخصصة في بيئة اختبار قبل النشر في بيئة الإنتاج.


    Google Cloud Platform (GCP)

    الميزةالتفاصيل
    الحالة✅ محمي
    الخدمةCloud Armor
    التغطيةعملاء Cloud Armor
    الإجراء المطلوبفعّل قواعد WAF المهيأة مسبقًا

    توفر Google Cloud Armor الحماية من خلال قواعد WAF المهيأة مسبقًا ويمكن تكوينها بسياسات أمنية مخصصة.

    لتفعيل الحماية:

    1. انتقل إلى Google Cloud Console ← Network Security ← Cloud Armor
    2. أنشئ سياسة أمنية أو حدّثها
    3. فعّل قواعد WAF المهيأة مسبقًا للثغرات المعروفة
    4. طبّق السياسة على خدمات الواجهة الخلفية

    Vercel

    الميزةالتفاصيل
    الحالة✅ محمي
    التغطيةجميع عمليات النشر على Vercel
    الإجراء المطلوبلا يزال يتعين تحديث Next.js إلى الإصدار المصحح

    نفذت Vercel إجراءات تخفيف على مستوى المنصة لحماية التطبيقات المستضافة. ومع ذلك، توصي Vercel بشدة بتحديث Next.js إلى الإصدارات المصححة.


    اعتبارات مهمة بشأن WAF

    ⚠️ حماية WAF إجراء مؤقت. تؤكد جميع مزودي السحابة على ما يلي:

    1. لا تعمل جدران الحماية WAF على إصلاح الثغرة - فهي تحظر أنماط الاستغلال المعروفة فقط
    2. قد يتمكن المهاجمون من تجاوز WAF - فالمتغيرات الجديدة للاستغلال قد تفلت من الاكتشاف
    3. التصحيح إلزامي - حدّث إلى الإصدارات المُصلحة فورًا
    4. أعد بناء التطبيقات - بعد الترقية، أعد البناء لضمان استخدام التبعيات المصححة

    🔒 كيفية التصحيح

    الإصلاح السريع

    شغّل الأوامر التالية في دليل مشروعك:

    root@kitploit:~
    # Update React packages
    npm install react@latest react-dom@latest
    
    # Update Next.js (if using)
    npm install next@latest
    
    # Update RSC packages (if present)
    npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    
    # IMPORTANT: Rebuild your application
    npm run build
    

    التحقق

    بعد التحديث، شغّل الماسح مرة أخرى للتأكد من تصحيح جميع الثغرات:

    root@kitploit:~
    node check.js
    

    يجب أن يُظهر الإخراج المتوقع ما يلي:

    root@kitploit:~
    RISK CONCLUSION: SAFE
    ✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.
    

    توصيات أمنية إضافية

    1. أعد بناء التطبيقات - بعد الترقية، أعد البناء لضمان استخدام التبعيات المصححة
    2. تحقق من التبعيات الخارجية - افحص الأطر وأدوات التجميع التي قد تحزم حزم React معرضة للخطر
    3. نفذ دفاعًا متعدد الطبقات:
      • عزل وقت التشغيل لجافا سكريبت من جانب الخادم
      • توجيه صارم لنقاط نهاية RSC
      • مراقبة مستمرة للأنشطة المشبوهة
    4. قيّد الوصول العام - إذا لم يكن التصحيح الفوري ممكنًا، فقيّد الوصول إلى نقاط النهاية التي تدعم RSC

    🔍 الجدول الزمني والاكتشاف

    التاريخالحدث
    3 ديسمبر 2025تم الكشف عن الثغرة من قبل باحثين أمنيين
    3 ديسمبر 2025تم تخصيص CVE-2025-55182 وCVE-2025-66478
    3 ديسمبر 2025ينشر فريق React نشرة أمنية
    3 ديسمبر 2025يصدر فريقا React وNext.js تصحيحات
    3 ديسمبر 2025ينشر مزودو السحابة حمايات WAF
    3 ديسمبر 2025لم يتم الإبلاغ عن أي حالات استغلال في البيئات الحقيقية

    📚 موارد إضافية

    النشرات الرسمية

    • النشرة الأمنية لـ React (3 ديسمبر 2025)
    • النشرة الأمنية لـ Next.js
    • قاعدة بيانات النشرات الأمنية على GitHub

    سجلات CVE

    • NIST NVD - CVE-2025-55182
    • NIST NVD - CVE-2025-66478

    وثائق مزودي السحابة

    • Cloudflare WAF - الحماية من RCE في React
    • القواعد المدارة لـ AWS WAF
    • وثائق Azure WAF
    • Google Cloud Armor

    التحليلات الأمنية

    • أبحاث Wiz - تحليل ثغرة React RSC
    • Palo Alto Networks - موجز التهديدات
    • قاعدة بيانات ثغرات Snyk

    📄 الترخيص

    رخصة MIT - راجع LICENSE للحصول على التفاصيل.


    ابقَ بأمان! 🔐

    تنزيل الأداة