
ماسح أمني لكشف الثغرات الأمنية CVE-2025-55182 و CVE-2025-66478 في مشاريع React Server Components (RSC)
أداة فحص أمني شاملة للكشف عن ثغرات CVE-2025-55182 وCVE-2025-66478 في مشاريع React وNext.js التي تستخدم مكونات خادم React (RSC).
تفحص هذه الأداة مشروعك بحثًا عن الإصدارات المعرضة للخطر من React وNext.js وحزم RSC ذات الصلة التي قد تكون عرضة لهجمات تنفيذ الأوامر عن بُعد (RCE). تتيح هذه الثغرة للمهاجمين غير المصادق عليهم تنفيذ تعليمات برمجية عشوائية على الخادم الخاص بك.
⚠️ تنبيه حرج: اعتبارًا من ديسمبر 2025، ما يقرب من 39% من البيئات السحابية تحتوي على نسخ من Next.js أو React بإصدارات معرضة للخطر. يلزم اتخاذ إجراء فوري إذا كنت تستخدم مكونات خادم React.
node_modules بحثًا عن إصدارات الحزم المعرضة للخطر"use server" في قاعدة التعليمات البرمجية الخاصة بك| الحزمة | الوصف |
|---|---|
react | مكتبة React الأساسية |
next | إطار عمل Next.js |
react-server-dom-webpack | تكامل RSC مع Webpack |
react-server-dom-parcel | تكامل RSC مع Parcel |
react-server-dom-turbopack | تكامل RSC مع Turbopack |
check.js:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
يمكنك أيضًا نسخ check.js مباشرة إلى مشروعك وتشغيله:
node check.js
===========================================================================
REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================
Scanning installed packages...
Starting Deep Codebase Scanning...
===========================================================================
AUDIT REPORT
===========================================================================
[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Project Analysis]
---------------------------------------------------------------------------
Router Type : App Router (RSC-enabled)
Server Actions Usage : Detected (5 files)
===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.
Vulnerable packages: react, next, react-server-dom-webpack
Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| المستوى | الوصف |
|---|---|
| 🔴 حرجة | تم اكتشاف حزم معرضة للخطر + ميزات RSC قيد الاستخدام. يلزم اتخاذ إجراء فوري. |
| 🟡 متوسطة | تم اكتشاف حزم معرضة للخطر، لكن لم يتم اكتشاف RSC بنشاط. يُنصح بالتحديث. |
| 🟢 آمنة | لا توجد حزم معرضة للخطر أو استخدام إصدارات تسبق دعم RSC. |
| الحالة | المعنى |
|---|---|
VULNERABLE | إصدار الحزمة متأثر بالثغرة (CVE) |
SAFE | الحزمة محدثة إلى إصدار مصحح |
SAFE_CLASSIC | إصدار الحزمة يسبق RSC (غير متأثر) |
NOT INSTALLED | الحزمة غير موجودة في المشروع |
UNKNOWN | تعذر تحديد حالة الإصدار |
| الفرع | الإصدارات المعرضة للخطر | الإصدار المصحح |
|---|---|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x والإصدارات الأقدم | — | غير متأثر (بدون دعم RSC) |
| الفرع | الإصدار المصحح |
|---|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ معرض للخطر (نسخة تجريبية مع بروتوكول Flight) |
| Next.js 14.x (مستقر) | غير متأثر |
| Next.js 13.x | غير متأثر |
الإعدادات التالية غير متأثرة بهذه الثغرات:
شدة الخطورة: حرجة (CVSS 10.0)
الحزم المتأثرة:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackنوع الثغرة: إلغاء تسلسل غير آمن
الوصف:
توجد ثغرة حرجة لتنفيذ الأوامر عن بُعد (RCE) في حزمة react-server، والتي تُعد جزءًا لا يتجزأ من مكونات خادم React (RSC). يعود السبب الجذري لهذه الثغرة إلى إلغاء تسلسل غير آمن داخل بروتوكول "Flight" الخاص بـ RSC.
تسمح هذه الثغرة لمهاجم غير مصادق بتحقيق تنفيذ أوامر عن بُعد على الخادم من خلال إرسال طلب HTTP مُصمم خصيصًا إلى أي نقطة نهاية لدوال الخادم. حتى التطبيقات التي لا تنفذ بشكل صريح نقاط نهاية دوال خادم React قد تكون معرضة للخطر إذا كانت تدعم مكونات خادم React، حيث تؤثر الثغرة على التكوينات الافتراضية.
متجه الهجوم:
التأثير:
المراجع:
شدة الخطورة: حرجة (CVSS 10.0)
الحزمة المتأثرة: next
نوع الثغرة: إلغاء تسلسل غير آمن (موروثة من RSC الخاصة بـ React)
الوصف: ثغرة حرجة لتنفيذ الأوامر عن بُعد في Next.js تؤثر على التطبيقات التي تستخدم App Router مع مكونات خادم React. تُعد هذه الثغرة مظهرًا سفليًا لثغرة CVE-2025-55182، حيث ترثها Next.js من خلال تنفيذها لبروتوكول React Flight.
تسمح هذه الثغرة للمهاجمين غير المصادق عليهم بتنفيذ تعليمات برمجية عشوائية على الخوادم المتأثرة من خلال إرسال طلبات HTTP مُصممة خصيصًا تستغل المعالجة غير الآمنة لحمولات RSC.
متجه الهجوم: