TL; DR
React2Shell (CVE-2025-55182) ወሳኝ ሁኔታን ይፈጥራል የአርሲኢ አደጋ በመላ የሪአክት ሰርቨር ክፍሎች (RSC) እና እነሱን የሚያካትቱ ማዕቀፎች፣ ጨምሮ ቀጣይምክንያቱም ተጋላጭነቱ በውስጡ ይኖራል RSC ተከታታይነት እና ዲሴሪያላይዜሽን ንብርብር፣ አጥቂዎች የተቀረጸ የኤችቲቲፒ ጥያቄ እና ቀስቅሴ መላክ ይችላሉ ያልተረጋገጠ የርቀት ኮድ አፈፃፀምቡድኖች ነባሪ የማዕቀፍ ውቅሮችን ቢያሄዱም እንኳ። ቀጣይ አፕሊኬሽኖች ከፍተኛ ተጋላጭነትን ይጋፈጣሉ ምክንያቱም ስለሚቀበሉ እና ስለሚሰሩ የሪአክት በረራ በነባሪነት በ HTTP በኩል የክፍያ ጭነቶች።
ጉድለቱ በብዙ ስሪቶች ላይ ተጽዕኖ ያሳድራል የሪአክት አገልጋይ ፓኬጆችእና አጥቂዎች እሱን ለመጠቀም ብጁ የመተግበሪያ አመክንዮ አያስፈልጋቸውም። የደህንነት ተመራማሪዎች ወደ 100% የሚጠጋ አስተማማኝነት ያሳያሉ፣ እና ቀደምት ቅኝቶች እንደሚያሳዩት ብዙ የደመና አካባቢዎች ለአደጋ የተጋለጡ ናቸው። ቀጣይ ምሳሌዎች ቡድኖች ወዲያውኑ መወዳደር አለባቸው እና ሙሉውን የስነ-ምህዳራቸውን ሁኔታ ለማጥበብ ያረጋግጣሉ React2Shell (CVE-2025-55182) የRCE አደጋ.
በኖቬምበር 29 በሜታ የሳንካ ቡራዩ ፕሮግራም በኩል የተዘገበ ወሳኝ ተጋላጭነት በጃቫስክሪፕት ሥነ-ምህዳር ላይ አስቸኳይ ምላሽ አስነስቷል።
ተለይቷል CVE-2025-55182በታህሳስ 3 ይፋ የሆነው አሁን “እ.ኤ.አ. React2Shell ከፍተኛውን የክብደት ተጋላጭነት የሚጎዳ ነው የአገልጋይ አካላት ምላሽ ይስጡ ከነሱ ጋር የሚያዋህዱ ማዕቀፎች። መጀመሪያ ላይ፣ የተለየ የNext.js ተጋላጭነት መለያ (CVE-2025-66478) ተመድቦ ነበር፣ ነገር ግን NVD በኋላ እንደ የተባዛ ግቤት ወደ ዋናው React CVE አዋህዶታል።
ዋናው ችግር በHTTP ጥያቄ አማካኝነት ሊቀሰቀሱ የሚችሉ ተከታታይ የሆኑ የRSC የክፍያ ጭነቶችን ደህንነቱ ያልተጠበቀ አያያዝ ነው። ይህ ተንኮል አዘል ተዋናይ የተዛባ የHTTP ጥያቄ እንዲልክ በር ይከፍታል፣ ይህም ጃቫስክሪፕት በአገልጋዩ ላይ ከተጫነ በኋላ በአገልጋዩ ላይ እንዲሰራ ያደርገዋል። በReact የተወገዘ.
የCVE-2025-55182 አጠቃላይ እይታ
የReact Server Components በዘመናዊ ማዕቀፎች ውስጥ በጥልቀት የተዋሃዱ ሲሆኑ በብዙ አጋጣሚዎች በነባሪነት ይነቃሉ። በዚህ ምክንያት፣ አፕሊኬሽኖች ሊጋለጡ ይችላሉ React2Shell (CVE-2025-55182) የአገልጋይ ተግባር የመጨረሻ ነጥብን በግልጽ ባይገልጹም። የRSC ትግበራ አሁንም አለ፣ እና ይህ ብቻ ተጋላጭ የሆኑ የኮድ ዱካዎችን ለማግበር እና ጉልህ የሆነ ለመፍጠር በቂ ነው። የአርሲኢ አደጋ.
ጉድለቱ የሚመነጨው ከሚከተለው መንገድ ነው የሪአክት በረራ ፕሮቶኮልl የተወሰኑ የተዋቀሩ የክፍያ ጭነቶችን ያስኬዳል። አሮጌ ስሪቶች መዋቅሩ ትክክለኛ ወይም የሚጠበቅ መሆኑን ሳያረጋግጡ በክፍያ ጭነቱ ውስጥ የቀረቡትን የነገር መንገዶችን ለመራመድ ሞክረዋል። አንድ አጥቂ ይህንን ሂደት በማዛባት በመጨረሻ በአገልጋዩ ላይ የኮድ አፈፃፀም ላይ ሊደርስ ይችላል። ምንም ማረጋገጫ፣ ልዩ ውቅር እና የመተግበሪያ-ተኮር አመክንዮ አያስፈልግም። ችግሩ ከሳጥን ውጭ በሆኑ ውቅሮች ውስጥ ስለሚገኝ፣ standard ማሰማራቶች ምንም አይነት ያልተለመደ ሁኔታ ሳያስፈልጋቸው የተጋለጡ ናቸው።
ብዝበዛ የሚከሰተው አጥቂዎች “”ን የሚበድሉ ተንኮል አዘል የኤችቲቲፒ POST ጥያቄዎችን ሲልኩ ነው።vm.runInThisContext"በአገልጋይ እርምጃዎች በኩል የሚደረግ ዘዴ። React ተጋላጭ የሆነውን የመጨረሻ ነጥብ በቀጥታ ባያጋልጥም፣ Next.js ግን እውነተኛ የርቀት ጥቃት ቬክተር ይፈጥራል።
Next.js ከማንኛውም ጥያቄ የሚላኩ የበረራ ክፍያዎችን ይቀበላል፣ ያለ ተገቢ ማረጋገጫ ያስኬዳቸዋል፣ እና ለReact's deserializer ያስተላልፋል። ስርዓቱ እነዚህን ውጫዊ ግብዓቶች እንደ ታማኝ አድርጎ ይመለከታቸዋል፣ ይህም አጥቂዎች እንዲሳኩ ያስችላቸዋል። የርቀት ኮድ አፈፃፀም በይፋ ተደራሽ በሆኑ የመጨረሻ ነጥቦች በኩል ከሙሉ የNode.js ሂደት መብቶች ጋር በዒላማው አገልጋይ ላይ።
ነባሪ ውቅሮች ተጋላጭ ሆነው ስለሚቀጥሉ ክብደቱ በከፍተኛ ሁኔታ ይጨምራል React2Shell (CVE-2025-55182) እና ውጤቱ የአርሲኢ አደጋ. አንድ standard የሚፈጥሩት የNext.js መተግበሪያ create-next-app ምንም አይነት ብጁ ኮድ ወይም የውቅር ለውጦችን ሳያስፈልግ ራሱን ያጋልጣል። የደህንነት ተመራማሪዎች ወደ 100% የሚጠጋ የብዝበዛ አስተማማኝነትን አረጋግጠዋል እና 39% የደመና አካባቢዎች ተጋላጭ ሁኔታዎችን እንደሚያካሂዱ ሪፖርት አድርገዋል፣ 44% የሚሆኑት ደግሞ በሁሉም አካባቢዎች በይፋ የተጋለጡ የNext.js መተግበሪያዎችን ያካሂዳሉ። React2Shell.
ለ React2Shell መጋለጥን መረዳት
ተጋላጭ የሆኑት ስሪቶች በርካታ ልቀቶችን ያካትታሉ፦
| ክፍል | የተጎዱ ስሪቶች |
|---|---|
| ምላሽ-አገልጋይ-dom-webpack | 19.0, 19.1.0, 19.1.1, 19.2.0 |
| ምላሽ-ሰርቨር-ዶም-ፓርሴል | 19.0, 19.1.0, 19.1.1, 19.2.0 |
| react-server-dom-turbopack | 19.0, 19.1.0, 19.1.1, 19.2.0 |
ብዙ ማዕቀፎች የRSC ድጋፍን በዋናው ክፍል ውስጥ ስለሚያካትቱ፣ አፕሊኬሽኖች ብዙውን ጊዜ ተጋላጭ የሆነውን ኮድ ሳያውቁት ይወርሳሉ። እነዚህን ፓኬጆች የሚያደርስ ማንኛውም ማዕቀፍ ወይም ጥቅል አፕሊኬሽኑን ለReact2Shell (CVE-2025-55182) እና ለRCE አደጋው ሊያጋልጠው ይችላል። ይህም የሚከተሉትን ያካትታል፦
- Next.js (የመተግበሪያ ራውተር)
- የReact Router RSC ቅድመ እይታ
- የቪት RSC ተሰኪ
- የፓርሴል RSC ተሰኪ
- ሬድዉድ ኤስዲኬ
- ዋኩ
- ትርኢት
Next.js በተለይ ተጽዕኖ የሚያሳድርበት ምክንያት በነባሪነት በ HTTP ላይ ከ RSC ጋር የተያያዙ የመጨረሻ ነጥቦችን ስለሚጠቀም ነው። በ... የሚጀምሩ ስሪቶች 14.3.0 የካናሪ ግንባታዎችከአብዛኛዎቹ ጋር 15.x እና ቀደም ብሎ 16.x የሚለቀቁ፣ ተጋላጭነትን የሚያካትቱ አተገባበሮችን ይይዛሉ። ካናሪ የሚያሄድ ማንኛውም ሰው 14.3.0-ካናሪ.77 ወይም ከዚያ በኋላ መሆን አለበት ወደ ተመለስ የተረጋጋ 14.x የተለጠፈ የካናሪ ስሪት እስኪታተም ድረስ ቅርንጫፍ።
የተስተካከሉ የNext.js ስሪቶች ያካትታሉ:
| ክፍል | የተስተካከሉ ስሪቶች |
|---|---|
| ቀጣይ | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 |
የህዝብ የፖሲዎች እና አስተማማኝ ምርመራ
የተጋላጭነት መግለጫውን ተከትሎ፣ በርካታ የተጠረጠሩ ፅንሰ-ሀሳቦች ማረጋገጫ መሰራጨት ጀመሩ። ብዙዎቹ ትክክል ያልሆኑ ወይም በተሳሳቱ ግምቶች ላይ የተመሰረቱ ነበሩ። የመጀመሪያው የተጋላጭነት ደራሲ ላችላን ዴቪድሰን በይፋ አረጋግጠዋል። ምላሽ ሰጪ 2ሼል የጂትሃብ ፖሲዎች ስርጭት ከሪአክት/Next.js አስተዳዳሪዎች ጋር በግል የተጋራውን ብዝበዛ እንደማይዛመድ እና የእሱን አቅርቧል። የራስ ፖሲ.
ቀደም ባሉት የህዝብ ሙከራዎች ላይ ያለው ዋነኛው ችግር ብዝበዛው በተሳካ ሁኔታ እንደሚሳካ አለማወቃቸው ነው። standard የNext.js ማሰማራት የተወሰኑ የመተግበሪያ አመክንዮ ወይም የአገልጋይ-ጎን ተግባራት እንዲኖሩ ሳያስፈልግ።
ከተለያዩ ድርጅቶች የተውጣጡ የደህንነት ተመራማሪዎች ተጋላጭነቱን መለየት RSC መኖሩን ወይም አለመሆኑን ከመለየት የበለጠ ነገርን እንደሚጠይቅ አፅንዖት ሰጥተዋል። የአስቴትኖት ቡድን አንድ አሳትሟል አስተማማኝ የምርመራ ዘዴ እና ስካነር ምንም አይነት የብዝበዛ አመክንዮ ሳይጠቀም ጉዳዩን ማረጋገጥ የሚችል። ሜታስፕሎት በቅርቡ አንድ የሚገኝ ብዝበዛ ለዚህ ተጋላጭነትም ጭምር።
የፍተሻ ዘዴው React Server በኮሎን ውስጥ ያሉትን የኮሎን ገዳቢዎችን በመጠቀም የነገር ንብረት ማጣቀሻዎችን እንዴት እንደሚይዝ ይጠቀማል ReactFlightClientConfigBundlerWebpack.js/requireModule() ተግባር። ተጋላጭ የሆኑ ስሪቶች ያልተገነቡ የነገር መንገዶችን ለማለፍ የሚሞክር ልዩ የተዋቀረ ባለብዙ ክፍል የክፍያ ጭነት ሲያስኬዱ፣ ሊገመቱ የሚችሉ የስህተት ምላሾችን ያስጀምራሉ። የምርመራ ጥያቄ እንደ የማጣቀሻ ንድፍ ይልካል `$1:a:a`` ከባዶ ነገር ጋር ተጣምሯል። ተጋላጭ የሆኑ አተገባበሮች ይህንን ባልተገለፀ እሴት ላይ እንደ የተዋሃደ የንብረት መዳረሻ ለመፍታት ይሞክራሉ፣ ይህም ልዩ ሁኔታን ያስከትላል። አገልጋዩ በምላሽ አካል ውስጥ ልዩ የሆነ የስህተት ማጠቃለያ ንድፍ ያለው የ500 ሁኔታን ይመልሳል።
React2Shell (CVE-2025-55182) እና የRCE ስጋትን ለሚጋፈጡ ድርጅቶች አስቸኳይ እርምጃዎች
የኮድ ቤዝዎን እና የተተገበሩ አፕሊኬሽኖችን አጠቃላይ ቅኝት ያካሂዱ ተጋላጭ የሆኑ የጥቅል ስሪቶችን ለማግኘት። ለቀጥተኛ የReact አገልጋይ ጥቅል ጥገኝነቶች፣ በFramework-ደረጃ RSC አተገባበሮች (Next.js፣ Waku፣ Redwood፣ ወዘተ.)፣ `create-next-app` ወይም ተመሳሳይ የስካፎልዲንግ መሳሪያዎች እና ጊዜ ያለፈባቸው የመሠረት ምስሎችን ሊይዙ ለሚችሉ ኮንቴይነር የተገነቡ አፕሊኬሽኖች ልዩ ትኩረት ይስጡ።
የሶፍትዌር ቅንብር ትንተና (SCA) እንደ መሳሪያዎች የዚጄኒ SCA በሶፍትዌር ክምችትዎ ውስጥ የተጎዱ ጥገኝነቶችን በራስ-ሰር ማግኘት ይችላል።
ወዲያውኑ ያስተካክሉት፦
እንደ React (19.0.1፣ 19.1.2፣ 19.2.1)፣ Next.js (15.0.5፣ 15.1.9፣ 15.2.6፣ 15.3.6፣ 15.4.8፣ 15.5.7፣ 16.0.7) እና RSCን ጨምሮ ማንኛውም የማዕቀፍ ፓኬጆችን ወደተጠገኑ ስሪቶች ያዘምኑ። እነዚህ ዝመናዎች ለ RSC የክፍያ ጭነት አያያዝ ጥብቅ ማረጋገጫ ያስተዋውቃሉ እና ብዝበዛን የሚያነቃውን ደህንነቱ የተጠበቀ የንብረት መሰረዝን ይከላከላሉ።
እንደ አውቶማቲክ የማገገሚያ መሳሪያዎች፣ የXygeni ራስ-ሰር የማረም ባህሪ, ሂደቱን በትላልቅ የኮድ ቤዞች ላይ ማፋጠን ይችላል።
ጊዜያዊ የWAF ጥበቃዎችን ተግባራዊ ማድረግ፡
ጥገናዎች በእርስዎ ማሰማራት በኩል ሲሰራጩ pipeline, ወዲያውኑ ለመከላከል የድር መተግበሪያ ፋየርዎልን ደንቦች ያግብሩ። ዋና ዋና የደመና አቅራቢዎች የአደጋ ጊዜ ደንቦችን አውጥተዋል፣ Cloudflareየሪአክት ትራፊክ ተኪ በሚሆንበት ጊዜ ለሁሉም ደረጃዎች አውቶማቲክ ጥበቃ AWS፣ Akamai፣ Fastly፣ Google Cloud ተመሳሳይ የመከላከያ ደንቦች አሉዎት። እነዚህን መቆጣጠሪያዎች በሽግግር ወቅት የመከላከያ ንብርብር ለመፍጠር ወዲያውኑ ያንቁ።
አጠራጣሪ የኤችቲቲፒ ትራፊክን ለመከታተል፦
የብዝበዛ ሙከራዎችን አመልካቾች ለማግኘት የምዝግብ ማስታወሻ እና ማንቂያ ያዋቅሩ፡ የተበላሹ ወይም ያልተጠበቁ የRSC የበረራ ፕሮቶኮል የክፍያ ጭነቶች፣ በRSC የመጨረሻ ነጥቦች ላይ ያልተለመዱ የ500 ስህተቶች ቅጦች፣ አጠራጣሪ `Next-Action` ወይም `Next-Router-State-Tree` ራስጌዎች ያላቸው የPOST ጥያቄዎች፣ ባለብዙ ክፍል የክፍያ ጭነቶች ያላቸው `/_next/` መንገዶች ተደጋጋሚ ጥያቄዎች
የሶፍትዌር ቁሳቁሶች ሂሳብዎን ያረጋግጡ፡
ብዙ ማዕቀፎች የ RSC ጥገኝነቶችን በግልፅ ያዋህዳሉ፣ ይህም በወለል ደረጃ ጥገኝነት ግምገማዎች ውስጥ የማይታዩ ያደርጋቸዋል። ሙሉ በሙሉ ይመርምሩ SBOM ለማረጋገጥ፡- ተጋላጭ በሆኑ የReact አገልጋይ ፓኬጆች ላይ ምንም አይነት ጊዜያዊ ጥገኝነት የለም፣ የማዕቀፍ ዝመናዎች አሮጌ የRSC አተገባበሮችን ሳያውቁ አላስተዋሉም።
ሐሳብ በመዝጋት
React2Shell በቅርብ ዓመታት ውስጥ ካሉት እጅግ ከባድ የጃቫስክሪፕት ሥነ-ምህዳር ተጋላጭነቶች መካከል ይመደባል፤ ይህ ብዝበዛ ውስብስብ ስለሆነ ሳይሆን RSC በዛሬው የመሣሪያ አጠቃቀም ውስጥ በጥልቀት ስለሚሰራ ነው። አሁን በሥነ-ምህዳር ውስጥ ጥገናዎች ስለሚገኙ፣ ቡድኖች ማሻሻያዎችን በተቻለ ፍጥነት ወደ ምርት መግፋት አለባቸው።
መተግበሪያዎ በቀጥታም ሆነ በተዘዋዋሪ የReact አገልጋይ ባህሪያትን የሚጠቀም ከሆነ፣ ይህንን ተጋላጭነት እንደ ከፍተኛ ቅድሚያ የሚሰጠው መፍትሄ አድርገው መያዝ አለብዎት።





