React2Shell - CVE-2025-55182 - RCE റിസ്ക്

React2Shell: CVE-2025-55182 ഉം Next.js RCE റിസ്കും

ഉള്ളടക്ക പട്ടിക

നിർബന്ധമായും വായിക്കേണ്ട പോസ്റ്റുകൾ

താൽപ്പര്യമുള്ള ഏറ്റവും പുതിയ പോസ്റ്റുകൾ

അച്ചു ഡി.ആർ.

റിയാക്റ്റ്2ഷെൽ (CVE-2025-55182) ഒരു നിർണായക ഘടകം സൃഷ്ടിക്കുന്നു ആർ‌സി‌ഇ അപകടസാധ്യത ഉടനീളം റിയാക്ട് സെർവർ ഘടകങ്ങൾ (RSC) അവ ഉൾച്ചേർക്കുന്ന ചട്ടക്കൂടുകളും, ഉൾപ്പെടെ Next.jsകാരണം ദുർബലത ഉള്ളിൽ വസിക്കുന്നു കേറിപറഞ്ഞെന്നേയുള്ളു സീരിയലൈസേഷനും ഡെസീരിയലൈസേഷൻ ലെയറും ഉപയോഗിച്ച്, ആക്രമണകാരികൾക്ക് ഒരു ക്രാഫ്റ്റ് ചെയ്ത HTTP അഭ്യർത്ഥന അയച്ച് ട്രിഗർ ചെയ്യാൻ കഴിയും പ്രാമാണീകരിക്കാത്ത റിമോട്ട് കോഡ് എക്സിക്യൂഷൻ, ടീമുകൾ ഡിഫോൾട്ട് ഫ്രെയിംവർക്ക് കോൺഫിഗറേഷനുകൾ പ്രവർത്തിപ്പിക്കുമ്പോൾ പോലും. Next.js ആപ്ലിക്കേഷനുകൾ ഏറ്റവും കൂടുതൽ എക്സ്പോഷർ നേരിടുന്നത് അവ സ്വീകരിക്കുകയും പ്രോസസ്സ് ചെയ്യുകയും ചെയ്യുന്നതിനാലാണ് റിയാക്ട് ഫ്ലൈറ്റ് സ്ഥിരസ്ഥിതിയായി HTTP വഴിയുള്ള പേലോഡുകൾ.

ഈ പോരായ്മ ഒന്നിലധികം പതിപ്പുകളെ ബാധിക്കുന്നു റിയാക്ട് സെർവർ പാക്കേജുകൾ, ആക്രമണകാരികൾക്ക് ഇത് ചൂഷണം ചെയ്യാൻ ഇഷ്ടാനുസൃത ആപ്ലിക്കേഷൻ ലോജിക് ആവശ്യമില്ല. സുരക്ഷാ ഗവേഷകർ ഏകദേശം 100% വിശ്വാസ്യത കാണിക്കുന്നു, കൂടാതെ ആദ്യകാല സ്കാനുകൾ കാണിക്കുന്നത് പല ക്ലൗഡ് പരിതസ്ഥിതികളും ദുർബലമാണെന്ന് Next.js സന്ദർഭങ്ങൾ. ടീമുകൾ ഉടൻ ഒത്തുചേരണം. ചുരുക്കാൻ അവരുടെ മുഴുവൻ ആവാസവ്യവസ്ഥയെയും സാധൂകരിക്കുകയും React2Shell (CVE-2025-55182) RCE റിസ്ക്.

നവംബർ 29-ന് മെറ്റായുടെ ബഗ് ബൗണ്ടി പ്രോഗ്രാമിലൂടെ റിപ്പോർട്ട് ചെയ്യപ്പെട്ട ഒരു ഗുരുതരമായ അപകടസാധ്യത ജാവാസ്ക്രിപ്റ്റ് ആവാസവ്യവസ്ഥയിലുടനീളം അടിയന്തര പ്രതികരണങ്ങൾക്ക് കാരണമായി.

നിയുക്ത CVE-2025-55182ഡിസംബർ 3-ന് വെളിപ്പെടുത്തിയത്, ഇപ്പോൾ അറിയപ്പെടുന്നത് റിയാക്റ്റ്2ഷെൽ ബാധിക്കുന്ന പരമാവധി തീവ്രതയുള്ള ദുർബലതയാണ് റിയാക്ട് സെർവർ ഘടകങ്ങൾ അവ ഉൾക്കൊള്ളുന്ന ഫ്രെയിംവർക്കുകൾക്കൊപ്പം. തുടക്കത്തിൽ, ഒരു പ്രത്യേക Next.js വൾനറബിലിറ്റി ഐഡന്റിഫയർ (CVE-2025-66478) നൽകിയിരുന്നു, എന്നാൽ പിന്നീട് NVD അതിനെ പ്രൈമറി React CVE-യിലേക്ക് ഒരു ഡ്യൂപ്ലിക്കേറ്റ് എൻട്രിയായി സംയോജിപ്പിച്ചു.

ഒരു HTTP അഭ്യർത്ഥനയിലൂടെ പ്രവർത്തനക്ഷമമാക്കാവുന്ന സീരിയലൈസ് ചെയ്ത RSC പേലോഡുകളുടെ സുരക്ഷിതമല്ലാത്ത കൈകാര്യം ചെയ്യലാണ് അടിസ്ഥാന പ്രശ്നം. ഇത് ഒരു ക്ഷുദ്ര നടന് കൃത്രിമമായി നിർമ്മിച്ച HTTP അഭ്യർത്ഥന അയയ്ക്കുന്നതിനുള്ള വാതിൽ തുറക്കുന്നു, ഇത് സെർവറിൽ അനിയന്ത്രിതമായ JavaScript പ്രവർത്തിപ്പിക്കുന്നതിന് കാരണമാകുന്നു. React വഴി സീരിയൽ നീക്കം ചെയ്തത്.

സിവിഇ-2025-55182 അവലോകനം

റിയാക്റ്റ് സെർവർ ഘടകങ്ങൾ ആധുനിക ചട്ടക്കൂടുകളിലേക്ക് ആഴത്തിൽ സംയോജിപ്പിച്ചിരിക്കുന്നു, കൂടാതെ പല സന്ദർഭങ്ങളിലും സ്ഥിരസ്ഥിതിയായി പ്രവർത്തനക്ഷമമാക്കപ്പെടുകയും ചെയ്യുന്നു. ഇക്കാരണത്താൽ, ആപ്ലിക്കേഷനുകൾ റിയാക്റ്റ്2ഷെൽ (CVE-2025-55182) അവർ ഒരിക്കലും ഒരു സെർവർ ഫംഗ്‌ഷൻ എൻഡ്‌പോയിന്റ് വ്യക്തമായി നിർവചിച്ചിട്ടില്ലെങ്കിലും. RSC നടപ്പിലാക്കൽ ഇപ്പോഴും നിലവിലുണ്ട്, ദുർബലമായ കോഡ് പാതകൾ സജീവമാക്കുന്നതിനും ഒരു പ്രധാന ആർ‌സി‌ഇ അപകടസാധ്യത.

പോരായ്മ ഉത്ഭവിക്കുന്നത് റിയാക്റ്റ് ഫ്ലൈറ്റ് പ്രോട്ടോക്കോൾl ചില ഘടനാപരമായ പേലോഡുകൾ പ്രോസസ്സ് ചെയ്യുന്നു. ഘടന സാധുതയുള്ളതാണോ അതോ പ്രതീക്ഷിച്ചതാണോ എന്ന് പരിശോധിക്കാതെ പേലോഡിൽ വിതരണം ചെയ്ത ഒബ്ജക്റ്റ് പാതകളിലൂടെ സഞ്ചരിക്കാൻ പഴയ പതിപ്പുകൾ ശ്രമിച്ചു. ഒരു ആക്രമണകാരിക്ക് ഈ പ്രക്രിയ കൈകാര്യം ചെയ്യാനും ഒടുവിൽ സെർവറിൽ കോഡ് എക്സിക്യൂഷനിൽ എത്തിച്ചേരാനും കഴിയും. പ്രാമാണീകരണമോ പ്രത്യേക കോൺഫിഗറേഷനോ ആപ്പ്-നിർദ്ദിഷ്ട ലോജിക്കോ ആവശ്യമില്ല. ഔട്ട്-ഓഫ്-ദി-ബോക്സ് കോൺഫിഗറേഷനുകളിൽ പ്രശ്നം നിലനിൽക്കുന്നതിനാൽ, standard അസാധാരണമായ സാഹചര്യങ്ങളൊന്നും ആവശ്യമില്ലാതെ വിന്യാസങ്ങൾ തുറന്നുകാട്ടപ്പെടുന്നു.

ആക്രമണകാരികൾ "" ദുരുപയോഗം ചെയ്യുന്ന ക്ഷുദ്രകരമായ HTTP POST അഭ്യർത്ഥനകൾ അയയ്ക്കുമ്പോൾ ചൂഷണം സംഭവിക്കുന്നു.vm.runInThisContext-ൽ നിന്ന്”മെക്കാനിസം സെർവർ പ്രവർത്തനങ്ങളിലൂടെ. React നേരിട്ട് ദുർബലമായ എൻഡ്‌പോയിന്റ് തുറന്നുകാട്ടുന്നില്ലെങ്കിലും, Next.js ഒരു യഥാർത്ഥ റിമോട്ട് അറ്റാക്ക് വെക്റ്റർ സൃഷ്ടിക്കുന്നു. 

ഏതൊരു അഭ്യർത്ഥനയിൽ നിന്നും Next.js ഫ്ലൈറ്റ് പേലോഡുകൾ സ്വീകരിക്കുന്നു, ശരിയായ സാധൂകരണമില്ലാതെ അവ പ്രോസസ്സ് ചെയ്യുന്നു, കൂടാതെ React-ന്റെ deserializer-ന് കൈമാറുന്നു. സിസ്റ്റം ഈ ബാഹ്യ ഇൻപുട്ടുകളെ വിശ്വസനീയമായി കണക്കാക്കുന്നു, ഇത് ആക്രമണകാരികൾക്ക് റിമോട്ട് കോഡ് എക്സിക്യൂഷൻ പൊതുജനങ്ങൾക്ക് ആക്‌സസ് ചെയ്യാവുന്ന എൻഡ്‌പോയിന്റുകൾ വഴി പൂർണ്ണ Node.js പ്രോസസ്സ് പ്രിവിലേജുകൾക്കൊപ്പം ലക്ഷ്യ സെർവറിൽ. 

ഡിഫോൾട്ട് കോൺഫിഗറേഷനുകൾ ദുർബലമായി തുടരുന്നതിനാൽ തീവ്രത ഗണ്യമായി വർദ്ധിക്കുന്നു റിയാക്റ്റ്2ഷെൽ (CVE-2025-55182) അതിന്റെ ഫലമായി ആർ‌സി‌ഇ അപകടസാധ്യത. ഒരു standard നിങ്ങൾ സൃഷ്ടിക്കുന്ന Next.js ആപ്ലിക്കേഷൻ create-next-app ഏതെങ്കിലും കസ്റ്റം കോഡോ കോൺഫിഗറേഷൻ മാറ്റങ്ങളോ ആവശ്യമില്ലാതെ തന്നെ സ്വയം തുറന്നുകാട്ടുന്നു. സുരക്ഷാ ഗവേഷകർ ഏകദേശം 100% ചൂഷണ വിശ്വാസ്യത സ്ഥിരീകരിക്കുകയും 39% ക്ലൗഡ് പരിതസ്ഥിതികളും ദുർബലമായ സംഭവങ്ങൾ പ്രവർത്തിപ്പിക്കുന്നുവെന്ന് റിപ്പോർട്ട് ചെയ്യുകയും ചെയ്യുന്നു, അതേസമയം എല്ലാ പരിതസ്ഥിതികളിലും 44% പരസ്യമായി തുറന്നിരിക്കുന്ന Next.js ആപ്ലിക്കേഷനുകൾ പ്രവർത്തിപ്പിക്കുന്നത് റിയാക്റ്റ്2ഷെൽ.

React2Shell ലേക്കുള്ള എക്സ്പോഷർ മനസ്സിലാക്കൽ

ദുർബലമായ പതിപ്പുകൾ ഒന്നിലധികം പതിപ്പുകളിൽ വ്യാപിച്ചിരിക്കുന്നു:

ഘടകംബാധിക്കപ്പെട്ട പതിപ്പുകൾ
റിയാക്ട്-സെർവർ-ഡോം-വെബ്പാക്ക്19.0, 19.1.0, 19.1.1, 19.2.0
react-server-dom-parcel - ഷെയർചാറ്റ് പൊളിച്ചു - ShareChat19.0, 19.1.0, 19.1.1, 19.2.0
റിയാക്ട്-സെർവർ-ഡോം-ടർബോപാക്ക്19.0, 19.1.0, 19.1.1, 19.2.0

പല ഫ്രെയിംവർക്കുകളും RSC പിന്തുണ കാമ്പിൽ ഉൾച്ചേർത്തിരിക്കുന്നതിനാൽ, ആപ്ലിക്കേഷനുകൾ പലപ്പോഴും അത് തിരിച്ചറിയാതെ തന്നെ ദുർബലമായ കോഡ് അവകാശമാക്കുന്നു. ഈ പാക്കേജുകൾ അയയ്ക്കുന്ന ഏതൊരു ഫ്രെയിംവർക്കോ ബണ്ടലറോ ആപ്ലിക്കേഷനെ React2Shell (CVE-2025-55182) നും അതിന്റെ RCE അപകടസാധ്യതയ്ക്കും വിധേയമാക്കാം. അതിൽ ഇവ ഉൾപ്പെടുന്നു:

  • Next.js (ആപ്പ് റൂട്ടർ)
  • റിയാക്റ്റ് റൂട്ടർ RSC പ്രിവ്യൂ
  • RSC പ്ലഗിൻ സന്ദർശിക്കുക
  • പാഴ്‌സൽ RSC പ്ലഗിൻ
  • റെഡ്വുഡ് SDK
  • വാക്കു
  • എക്സ്പോ

Next.js-നെ പ്രത്യേകിച്ച് ബാധിക്കുന്നത് HTTP-യിലൂടെ RSC-യുമായി ബന്ധപ്പെട്ട എൻഡ്‌പോയിന്റുകൾ സ്ഥിരസ്ഥിതിയായി ഉപയോഗിക്കുന്നതിനാലാണ്. 14.3.0 കാനറി നിർമ്മാണങ്ങൾ, മിക്കതിനൊപ്പം 15.x നേരത്തേ 16.x റിലീസുകൾ, ദുർബലമായ നടപ്പിലാക്കൽ ഉൾക്കൊള്ളുന്നു. കാനറി പ്രവർത്തിക്കുന്ന ആർക്കും 14.3.0-കാനറി.77 അല്ലെങ്കിൽ പിന്നീട് വേണം തിരികെ പോകുക സ്ഥിരതയുള്ള 14.x ഒരു പാച്ച് ചെയ്ത കാനറി പതിപ്പ് പ്രസിദ്ധീകരിക്കുന്നതുവരെ ബ്രാഞ്ച് ചെയ്യുക.

പാച്ച് ചെയ്ത Next.js പതിപ്പുകൾ ഉൾപ്പെടുന്നു:

ഘടകംപാച്ച് ചെയ്ത പതിപ്പുകൾ
Next.jsക്സനുമ്ക്സ, ക്സനുമ്ക്സ, ക്സനുമ്ക്സ, ക്സനുമ്ക്സ, ക്സനുമ്ക്സ, ക്സനുമ്ക്സ, ക്സനുമ്ക്സ

പൊതു പിഒസികളും വിശ്വസനീയമായ കണ്ടെത്തലും

ദുർബലതാ വെളിപ്പെടുത്തലിനെത്തുടർന്ന്, നിരവധി ആശയങ്ങളുടെ തെളിവുകൾ പ്രചരിക്കാൻ തുടങ്ങി. അവയിൽ പലതും കൃത്യമല്ലാത്തതോ തെറ്റായ അനുമാനങ്ങളെ അടിസ്ഥാനമാക്കിയുള്ളതോ ആയിരുന്നു. യഥാർത്ഥ ദുർബലതാ രചയിതാവായ ലാക്ലാൻ ഡേവിഡ്‌സൺ പരസ്യമായി സ്ഥിരീകരിച്ചു. റിയാക്ട്2ഷെൽ പ്രചരിക്കുന്ന GitHub PoC-കൾ React/Next.js പരിപാലകരുമായി സ്വകാര്യമായി പങ്കിട്ടതും അദ്ദേഹം നൽകിയതുമായ ചൂഷണവുമായി പൊരുത്തപ്പെടുന്നില്ല. സ്വന്തം പി.ഒ.സി.

ആദ്യകാല പൊതു ശ്രമങ്ങളിലെ ഒരു പ്രധാന പ്രശ്നം, ചൂഷണം വിജയിക്കുന്നുവെന്ന് തിരിച്ചറിയുന്നതിൽ അവർ പരാജയപ്പെടുന്നതാണ് standard നിർദ്ദിഷ്ട ആപ്ലിക്കേഷൻ ലോജിക്കോ സെർവർ-സൈഡ് ഫംഗ്‌ഷനുകളോ ആവശ്യമില്ലാതെ തന്നെ Next.js വിന്യാസങ്ങൾ.

RSC ഉണ്ടോ എന്ന് തിരിച്ചറിയുന്നതിനേക്കാൾ കൂടുതൽ അപകടസാധ്യത കണ്ടെത്തേണ്ടതുണ്ടെന്ന് ഒന്നിലധികം സ്ഥാപനങ്ങളിൽ നിന്നുള്ള സുരക്ഷാ ഗവേഷകർ ഊന്നിപ്പറഞ്ഞിട്ടുണ്ട്. അസറ്റ്നോട്ടിന്റെ ടീം ഒരു പ്രസിദ്ധീകരിച്ചു വിശ്വസനീയമായ കണ്ടെത്തൽ രീതി ഒരു സ്കാനർ ഒരു എക്സ്പ്ലോയിറ്റ് ലോജിക്കും ഉപയോഗിക്കാതെ തന്നെ പ്രശ്നം സ്ഥിരീകരിക്കാൻ കഴിവുള്ളതാണ്. മെറ്റാസ്പ്ലോയിറ്റിന് ഉടൻ തന്നെ ഒരു ലഭ്യമായ ചൂഷണം ഈ ദുർബലതയ്ക്കും. 

കോളൺ ഡിലിമിറ്ററുകൾ ഉപയോഗിച്ച് റിയാക്റ്റ് സെർവർ ഒബ്ജക്റ്റ് പ്രോപ്പർട്ടി റഫറൻസുകൾ എങ്ങനെ കൈകാര്യം ചെയ്യുന്നുവെന്ന് കണ്ടെത്തൽ സമീപനം സ്വാധീനിക്കുന്നു. ReactFlightClientConfigBundlerWebpack.js/requireModule() എന്നതിലേക്ക് ലിങ്ക് ചെയ്‌തിരിക്കുന്നു. ഫംഗ്ഷൻ. ദുർബലമായ പതിപ്പുകൾ നിലവിലില്ലാത്ത നെസ്റ്റഡ് ഒബ്‌ജക്റ്റ് പാതകളിലൂടെ സഞ്ചരിക്കാൻ ശ്രമിക്കുന്ന ഒരു പ്രത്യേകമായി ഘടനാപരമായ മൾട്ടിപാർട്ട് പേലോഡ് പ്രോസസ്സ് ചെയ്യുമ്പോൾ, അവ പ്രവചനാതീതമായ പിശക് പ്രതികരണങ്ങൾക്ക് കാരണമാകുന്നു. ഒരു ഡയഗ്നോസ്റ്റിക് അഭ്യർത്ഥന ഒരു റഫറൻസ് പാറ്റേൺ അയയ്ക്കുന്നു, ഉദാഹരണത്തിന് `$1:a:a` ഒരു ശൂന്യമായ ഒബ്‌ജക്‌റ്റുമായി ജോടിയാക്കി. ദുർബലമായ ഇംപ്ലിമെന്റേഷനുകൾ ഇത് ഒരു നിർവചിക്കാത്ത മൂല്യത്തിൽ നെസ്റ്റഡ് പ്രോപ്പർട്ടി ആക്‌സസ് ആയി പരിഹരിക്കാൻ ശ്രമിക്കുന്നു, ഇത് ഒരു അപവാദത്തിന് കാരണമാകുന്നു. പ്രതികരണ ബോഡിയിൽ ഒരു വ്യതിരിക്തമായ പിശക് ഡൈജസ്റ്റ് പാറ്റേൺ ഉള്ള ഒരു 500 സ്റ്റാറ്റസ് സെർവർ നൽകുന്നു. 

export function requireModule<T>(metadata: ClientReference<T>): T {   let moduleExports = __webpack_require__(metadata[ID]);   if (isAsyncImport(metadata)) {     if (typeof moduleExports.then !== 'function') {       // This wasn't a promise after all.     } else if (moduleExports.status === 'fulfilled') {       // This Promise should've been instrumented by preloadModule.       moduleExports = moduleExports.value;     } else {       throw moduleExports.reason;     }   }   if (metadata[NAME] === '*') {     // This is a placeholder value that represents that the caller imported this     // as a CommonJS module as is.     return moduleExports;   }   if (metadata[NAME] === '') {     // This is a placeholder value that represents that the caller accessed the     // default property of this if it was an ESM interop module.     return moduleExports.__esModule ? moduleExports.default : moduleExports;   }   return moduleExports[metadata[NAME]]; }  

React2Shell (CVE-2025-55182), RCE അപകടസാധ്യത എന്നിവ നേരിടുന്ന സ്ഥാപനങ്ങൾക്കുള്ള അടിയന്തര നടപടികൾ

നിങ്ങളുടെ കോഡ്ബേസിന്റെയും വിന്യസിച്ചിരിക്കുന്ന ആപ്ലിക്കേഷനുകളുടെയും സമഗ്രമായ സ്കാൻ നടത്തുക. ദുർബലമായ പാക്കേജ് പതിപ്പുകൾ കണ്ടെത്തുന്നതിന്. ഡയറക്ട് റിയാക്റ്റ് സെർവർ പാക്കേജ് ഡിപൻഡൻസികൾ, ഫ്രെയിംവർക്ക്-ലെവൽ RSC ഇംപ്ലിമെന്റേഷനുകൾ (Next.js, Waku, Redwood, മുതലായവ), `create-next-app` അല്ലെങ്കിൽ സമാനമായ സ്കാഫോൾഡിംഗ് ടൂളുകൾ ഉപയോഗിച്ച് നിർമ്മിച്ച ആപ്ലിക്കേഷനുകൾ, കാലഹരണപ്പെട്ട ബേസ് ഇമേജുകൾ അടങ്ങിയിരിക്കാവുന്ന കണ്ടെയ്നറൈസ്ഡ് ആപ്ലിക്കേഷനുകൾ എന്നിവയിൽ പ്രത്യേക ശ്രദ്ധ നൽകുക.

സോഫ്റ്റ്‌വെയർ കോമ്പോസിഷൻ വിശകലനം (SCA) പോലുള്ള ഉപകരണങ്ങൾ സൈജെനിസ് SCA നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ ഇൻവെന്ററിയിലുടനീളം ബാധിച്ച ഡിപൻഡൻസികൾ സ്വയമേവ കണ്ടെത്താനാകും. 

ഉടൻ പാച്ച് ചെയ്യുക:

React (19.0.1, 19.1.2, 19.2.1), Next.js (15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7) തുടങ്ങിയ പാച്ച് ചെയ്ത പതിപ്പുകളിലേക്കും RSC ഉൾപ്പെടുന്ന ഏതെങ്കിലും ഫ്രെയിംവർക്ക് പാക്കേജുകളിലേക്കും അപ്ഡേറ്റ് ചെയ്യുക. ഈ അപ്ഡേറ്റുകൾ RSC പേലോഡ് കൈകാര്യം ചെയ്യലിനായി കർശനമായ സാധൂകരണം അവതരിപ്പിക്കുകയും ചൂഷണം സാധ്യമാക്കുന്ന സുരക്ഷിതമല്ലാത്ത പ്രോപ്പർട്ടി ഡീറഫറൻസിംഗ് തടയുകയും ചെയ്യുന്നു. 

ഓട്ടോമേറ്റഡ് റെമഡിയേഷൻ ടൂളുകൾ, ഉദാഹരണത്തിന് സൈജെനിയുടെ ഓട്ടോ-റെമെഡിയേഷൻ സവിശേഷത, വലിയ കോഡ്ബേസുകളിലുടനീളം പ്രക്രിയ ത്വരിതപ്പെടുത്താൻ കഴിയും.

താൽക്കാലിക WAF പരിരക്ഷകൾ നടപ്പിലാക്കുക:

നിങ്ങളുടെ വിന്യാസത്തിലൂടെ പാച്ചുകൾ വ്യാപിക്കുമ്പോൾ pipeline, അടിയന്തര സംരക്ഷണത്തിനായി വെബ് ആപ്ലിക്കേഷൻ ഫയർവാൾ നിയമങ്ങൾ സജീവമാക്കുക. പ്രധാന ക്ലൗഡ് ദാതാക്കൾ അടിയന്തര നിയമങ്ങൾ പുറത്തിറക്കിയിട്ടുണ്ട്, ച്ലൊഉദ്ഫ്ലരെ: റിയാക്റ്റ് ട്രാഫിക് പ്രോക്സി ചെയ്യുമ്പോൾ എല്ലാ ടയറുകൾക്കും ഓട്ടോമാറ്റിക് പരിരക്ഷണം AWS, അകാമൈ, ഫാസ്റ്റ്ലി, ഗൂഗിൾ ക്ലൗഡ് സമാനമായ പ്രതിരോധ നിയമങ്ങൾ ലഭ്യമാണ്. പരിവർത്തന കാലയളവിൽ ഒരു സംരക്ഷണ പാളി സൃഷ്ടിക്കാൻ ഈ നിയന്ത്രണങ്ങൾ ഉടനടി പ്രാപ്തമാക്കുക.

സംശയാസ്‌പദമായ HTTP ട്രാഫിക് നിരീക്ഷിക്കുക:

ചൂഷണ ശ്രമങ്ങളുടെ സൂചകങ്ങൾക്കായി ലോഗിംഗും അലേർട്ടിംഗും കോൺഫിഗർ ചെയ്യുക: തെറ്റായതോ അപ്രതീക്ഷിതമോ ആയ RSC ഫ്ലൈറ്റ് പ്രോട്ടോക്കോൾ പേലോഡുകൾ, RSC എൻഡ്‌പോയിന്റുകളിൽ 500 പിശകുകളുടെ അസാധാരണ പാറ്റേണുകൾ, സംശയാസ്‌പദമായ `അടുത്ത-പ്രവർത്തനം` അല്ലെങ്കിൽ `അടുത്ത-റൂട്ടർ-സ്റ്റേറ്റ്-ട്രീ` ഹെഡറുകളുള്ള POST അഭ്യർത്ഥനകൾ, മൾട്ടിപാർട്ട് പേലോഡുകളുള്ള `/_അടുത്ത/` പാതകളിലേക്കുള്ള ആവർത്തിച്ചുള്ള അഭ്യർത്ഥനകൾ.

നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ മെറ്റീരിയൽ ബിൽ പരിശോധിക്കുക:

പല ഫ്രെയിംവർക്കുകളും RSC ഡിപൻഡൻസികളെ സുതാര്യമായി ബണ്ടിൽ ചെയ്യുന്നു, ഇത് ഉപരിതല-തല ആശ്രിതത്വ അവലോകനങ്ങളിൽ അവയെ അദൃശ്യമാക്കുന്നു. നിങ്ങളുടെ പൂർണ്ണമായത് പരിശോധിക്കുക SBOM ഉറപ്പാക്കാൻ: ദുർബലമായ React സെർവർ പാക്കേജുകളിൽ ട്രാൻസിറ്റീവ് ഡിപൻഡൻസികൾ നിലനിൽക്കുന്നില്ല, ഫ്രെയിംവർക്ക് അപ്‌ഡേറ്റുകൾ അബദ്ധവശാൽ പഴയ RSC ഇംപ്ലിമെന്റേഷനുകൾ അവതരിപ്പിച്ചിട്ടില്ല.

അടയ്ക്കുന്ന ചിന്തകൾ

സമീപ വർഷങ്ങളിലെ ഏറ്റവും ഗുരുതരമായ ജാവാസ്ക്രിപ്റ്റ് ഇക്കോസിസ്റ്റം ദുർബലതകളിൽ ഒന്നാണ് റിയാക്റ്റ്2ഷെൽ. ചൂഷണം സങ്കീർണ്ണമായതുകൊണ്ടല്ല, മറിച്ച് ഇന്നത്തെ ടൂളിംഗിലൂടെ ആർ‌എസ്‌സി വളരെ ആഴത്തിൽ പ്രവർത്തിക്കുന്നതുകൊണ്ടാണ്. ഇപ്പോൾ ആവാസവ്യവസ്ഥയിലുടനീളം പാച്ചുകൾ ലഭ്യമായതിനാൽ, ടീമുകൾ എത്രയും വേഗം ഉൽ‌പാദനത്തിലേക്ക് അപ്‌ഗ്രേഡുകൾ മുന്നോട്ട് കൊണ്ടുപോകണം.

നിങ്ങളുടെ ആപ്ലിക്കേഷൻ നേരിട്ടോ അല്ലാതെയോ React ന്റെ സെർവർ സവിശേഷതകൾ ഉപയോഗിക്കുന്നുണ്ടെങ്കിൽ, ഈ ദുർബലതയെ ഒരു മുൻ‌ഗണനാ പരിഹാരമായി നിങ്ങൾ കണക്കാക്കണം.

സ്കാ-ടൂളുകൾ-സോഫ്റ്റ്‌വെയർ-കോമ്പോസിഷൻ-വിശകലന-ടൂളുകൾ
നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ അപകടസാധ്യതകൾക്ക് മുൻഗണന നൽകുക, പരിഹരിക്കുക, സുരക്ഷിതമാക്കുക
നിങ്ങളുടെ സൗജന്യ അക്കൗണ്ട് നേടൂ.
ക്രെഡിറ്റ് കാർഡ് ആവശ്യമില്ല.

നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ വികസനവും ഡെലിവറിയും സുരക്ഷിതമാക്കുക

സൈജെനി ഉൽപ്പന്ന സ്യൂട്ടിനൊപ്പം