TL; ड
React2Shell (CVE-2025-55182) एउटा महत्वपूर्ण सिर्जना गर्छ RCE जोखिम मार्फत प्रतिक्रिया सर्भर कम्पोनेन्टहरू (RSC) र तिनीहरूलाई एम्बेड गर्ने फ्रेमवर्कहरू, सहित Next.jsकिनभने जोखिम भित्रै बस्छ RSC सिरियलाइजेसन र डिसेरियलाइजेसन तह, आक्रमणकारीहरूले एक क्राफ्ट गरिएको HTTP अनुरोध पठाउन र ट्रिगर गर्न सक्छन् अप्रमाणित रिमोट कोड कार्यान्वयन, टोलीहरूले पूर्वनिर्धारित फ्रेमवर्क कन्फिगरेसनहरू चलाउँदा पनि। Next.js अनुप्रयोगहरूले उच्चतम जोखिमको सामना गर्छन् किनभने तिनीहरूले स्वीकार गर्छन् र प्रशोधन गर्छन् प्रतिक्रिया उडान पूर्वनिर्धारित रूपमा HTTP मा पेलोडहरू।
यो त्रुटिले धेरै संस्करणहरूलाई असर गर्छ प्रतिक्रिया सर्भर प्याकेजहरू, र आक्रमणकारीहरूलाई यसको शोषण गर्न अनुकूलन अनुप्रयोग तर्कको आवश्यकता पर्दैन। सुरक्षा अनुसन्धानकर्ताहरूले लगभग १००% विश्वसनीयता देखाउँछन्, र प्रारम्भिक स्क्यानहरूले धेरै क्लाउड वातावरणहरू कमजोर रहेको देखाउँछन्। Next.js उदाहरणहरु टोलीहरूले तुरुन्तै प्याच गर्नुपर्छ र संकुचित गर्न तिनीहरूको पूर्ण पारिस्थितिक प्रणालीलाई मान्य गर्नुहोस् React2Shell (CVE-2025-55182) RCE जोखिम.
नोभेम्बर २९ मा मेटाको बग बाउन्टी कार्यक्रम मार्फत रिपोर्ट गरिएको एउटा महत्वपूर्ण जोखिमले जाभास्क्रिप्ट इकोसिस्टममा तत्काल प्रतिक्रियाहरू ट्रिगर गरेको छ।
नामित CVE-2025-55182, डिसेम्बर ३ मा खुलासा गरिएको, अब भनिन्छ React2Shell ले तपाईंलाई अधिकतम-गम्भीरता जोखिम हो जसले असर गर्छ प्रतिक्रिया सर्भर कम्पोनेन्टहरू तिनीहरूलाई समावेश गर्ने फ्रेमवर्कहरू सहित। सुरुमा, एउटा छुट्टै Next.js भेद्यता पहिचानकर्ता (CVE-2025-66478) तोकिएको थियो, तर NVD ले पछि यसलाई डुप्लिकेट प्रविष्टिको रूपमा प्राथमिक React CVE मा समेकित गर्यो।
अन्तर्निहित समस्या भनेको HTTP अनुरोध मार्फत ट्रिगर गर्न सकिने क्रमबद्ध RSC पेलोडहरूको उही, असुरक्षित ह्यान्डलिङ हो। यसले दुर्भावनापूर्ण अभिनेतालाई हेरफेर गरिएको HTTP अनुरोध पठाउने ढोका खोल्छ जसले गर्दा सर्भरमा मनमानी जाभास्क्रिप्ट चलिरहेको हुन्छ। React द्वारा डिसेरियलाइज गरिएको.
CVE-2025-55182 सिंहावलोकन
React Server कम्पोनेन्टहरू आधुनिक फ्रेमवर्कमा गहिरो रूपमा एकीकृत छन्, र धेरै अवस्थामा पूर्वनिर्धारित रूपमा सक्षम हुन्छन्। यस कारणले गर्दा, अनुप्रयोगहरू जोखिममा पर्न सक्छन् React2Shell (CVE-2025-55182) यदि तिनीहरूले कहिल्यै सर्भर प्रकार्यको अन्त्य बिन्दु स्पष्ट रूपमा परिभाषित गरेनन् भने पनि। RSC कार्यान्वयन अझै पनि अवस्थित छ, र त्यो मात्र कमजोर कोड मार्गहरू सक्रिय गर्न र महत्त्वपूर्ण सिर्जना गर्न पर्याप्त छ। RCE जोखिम.
त्रुटि भनेको तरिकाबाट उत्पन्न हुन्छ प्रतिक्रिया उडान प्रोटोकोl ले निश्चित संरचित पेलोडहरू प्रशोधन गर्छ। पुराना संस्करणहरूले संरचना मान्य वा अपेक्षित छ भनी प्रमाणित नगरी पेलोडमा आपूर्ति गरिएका वस्तु मार्गहरू हिंड्ने प्रयास गर्यो। आक्रमणकारीले यो प्रक्रियालाई हेरफेर गर्न सक्छ र अन्ततः सर्भरमा कोड कार्यान्वयनमा पुग्न सक्छ। कुनै प्रमाणीकरण, कुनै विशेष कन्फिगरेसन, र कुनै एप-विशिष्ट तर्क आवश्यक पर्दैन। समस्या बाहिरको कन्फिगरेसनहरूमा अवस्थित भएकोले, standard कुनै पनि असामान्य अवस्थाको आवश्यकता बिना नै तैनातीहरू खुलासा गरिन्छ।
शोषण तब हुन्छ जब आक्रमणकारीहरूले दुर्भावनापूर्ण HTTP POST अनुरोधहरू पठाउँछन् जसले "vm.runInThisContext"सर्भर कार्यहरू मार्फत संयन्त्र। जबकि React ले कमजोर अन्त्य बिन्दुलाई प्रत्यक्ष रूपमा उजागर गर्दैन, Next.js ले गर्छ, एक वास्तविक रिमोट आक्रमण भेक्टर सिर्जना गर्दछ।
Next.js ले कुनै पनि अनुरोधबाट फ्लाइट पेलोडहरू स्वीकार गर्दछ, उचित प्रमाणीकरण बिना तिनीहरूलाई प्रशोधन गर्दछ, र तिनीहरूलाई React को deserializer मा पास गर्दछ। प्रणालीले यी बाह्य इनपुटहरूलाई विश्वसनीय रूपमा व्यवहार गर्दछ, जसले आक्रमणकारीहरूलाई प्राप्त गर्न सक्षम बनाउँछ रिमोट कोड कार्यान्वयन सार्वजनिक रूपमा पहुँचयोग्य अन्त्यबिन्दुहरू मार्फत पूर्ण Node.js प्रक्रिया विशेषाधिकारहरू सहित लक्षित सर्भरमा।
पूर्वनिर्धारित कन्फिगरेसनहरू जोखिममा रहने भएकाले गम्भीरता उल्लेखनीय रूपमा बढ्छ React2Shell (CVE-2025-55182) र परिणाम RCE जोखिम। एक standard तपाईंले सिर्जना गर्नुभएको Next.js अनुप्रयोग create-next-app कुनै पनि अनुकूलन कोड वा कन्फिगरेसन परिवर्तनहरू आवश्यक बिना नै आफूलाई उजागर गर्दछ। सुरक्षा अनुसन्धानकर्ताहरूले लगभग १००% शोषण विश्वसनीयता पुष्टि गर्छन् र रिपोर्ट गर्छन् कि क्लाउड वातावरणहरूको ३९% कमजोर उदाहरणहरू चलाउँछन्, जबकि सबै वातावरणहरूको ४४% सार्वजनिक रूपमा उजागर गरिएको Next.js अनुप्रयोगहरू द्वारा प्रभावित हुन्छन्। React2Shell ले तपाईंलाई.
React2Shell को एक्सपोजर बुझ्दै
कमजोर संस्करणहरू धेरै रिलीजहरूमा फैलिएका छन्:
| घटक | प्रभावित संस्करणहरू |
|---|---|
| प्रतिक्रिया-सर्भर-डोम-वेबप्याक | 19.0, 19.1.0, 19.1.1, 19.2.0 |
| रियाक्ट-सर्भर-डोम-पार्सल | 19.0, 19.1.0, 19.1.1, 19.2.0 |
| प्रतिक्रिया-सर्भर-डम-टर्बोप्याक | 19.0, 19.1.0, 19.1.1, 19.2.0 |
धेरै फ्रेमवर्कहरूले कोरमा RSC समर्थन इम्बेड गर्ने भएकाले, अनुप्रयोगहरूले प्रायः यो महसुस नगरी कमजोर कोड प्राप्त गर्छन्। यी प्याकेजहरू पठाउने कुनै पनि फ्रेमवर्क वा बन्डलरले अनुप्रयोगलाई React2Shell (CVE-2025-55182) र यसको RCE जोखिममा पर्न सक्छ। यसमा समावेश छ:
- Next.js (एप राउटर)
- रियाक्ट राउटर RSC पूर्वावलोकन
- Vite RSC प्लगइन
- पार्सल RSC प्लगइन
- रेडवुड SDK
- वाकु
- एक्सपो
Next.js विशेष गरी प्रभावित हुन्छ किनभने यसले पूर्वनिर्धारित रूपमा HTTP मा RSC-सम्बन्धित अन्त्य बिन्दुहरू प्रयोग गर्दछ। संस्करणहरू सुरु हुने १४.३.० क्यानरी बिल्डहरू, धेरैजसोसँगै 15.x र प्रारम्भिक 16.x रिलिजहरू, कमजोर कार्यान्वयन समावेश गर्दछ। क्यानरी चलाउने जो कोही १४.३.०-क्यानरी.७७ वा पछि गर्नुपर्छ मा फर्कनुहोस् स्थिर १४.x प्याच गरिएको क्यानरी संस्करण प्रकाशित नभएसम्म शाखा।
प्याच गरिएको Next.js संस्करणहरू समावेश:
| घटक | प्याच गरिएका संस्करणहरू |
|---|---|
| Next.js | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 |
सार्वजनिक PoCs र भरपर्दो पत्ता लगाउने
जोखिमको खुलासा पछि, धेरै अनुमानित प्रमाण-अवधारणाहरू प्रसारित हुन थाले। ती मध्ये धेरै या त गलत थिए वा त्रुटिपूर्ण धारणाहरूमा आधारित थिए। मूल जोखिम लेखक, लाचलान डेभिडसनले सार्वजनिक रूपमा पुष्टि गरे react2shell ले तपाईंलाई प्रसारित GitHub PoC हरू React/Next.js मर्मतकर्ताहरूसँग निजी रूपमा साझा गरिएको शोषणसँग मेल खाँदैनन् र उनको आफ्नै PoC.
प्रारम्भिक सार्वजनिक प्रयासहरूको एउटा प्रमुख समस्या भनेको शोषण विरुद्ध सफल हुन्छ भनेर पहिचान गर्न असफल हुनु हो standard विशिष्ट अनुप्रयोग तर्क वा सर्भर-साइड प्रकार्यहरू उपस्थित हुन आवश्यक बिना नै Next.js डिप्लोयमेन्टहरू।
धेरै संस्थाका सुरक्षा अनुसन्धानकर्ताहरूले जोड दिएका छन् कि जोखिम पत्ता लगाउन RSC उपस्थित छ कि छैन भनेर पहिचान गर्नु मात्र आवश्यक छैन। एसेटनोटको टोलीले एक प्रकाशित गर्यो भरपर्दो पत्ता लगाउने विधि र एक स्कैनर कुनै पनि शोषण तर्क प्रयोग नगरी मुद्दा पुष्टि गर्न सक्षम। मेटास्प्लोइटले चाँडै नै एउटा उपलब्ध शोषण यो जोखिमको लागि पनि।
पत्ता लगाउने दृष्टिकोणले React Server ले कसरी वस्तु गुण सन्दर्भहरू ह्यान्डल गर्छ भन्ने कुरालाई बुझाउँछ जुन कोलोन डिलिमिटरहरू भित्र प्रयोग गरिन्छ। ReactFlightClientConfigBundlerWebpack.js/requireModule() प्रकार्य। जब कमजोर संस्करणहरूले विशेष रूपमा संरचित बहु-भाग पेलोडलाई प्रशोधन गर्छन् जसले अवस्थित नभएको नेस्टेड वस्तु मार्गहरू पार गर्ने प्रयास गर्दछ, तिनीहरूले अनुमानित त्रुटि प्रतिक्रियाहरू ट्रिगर गर्छन्। निदान अनुरोधले सन्दर्भ ढाँचा पठाउँछ जस्तै `$१:a:a` खाली वस्तुसँग जोडिएको। कमजोर कार्यान्वयनहरूले यसलाई अपरिभाषित मानमा नेस्टेड सम्पत्ति पहुँचको रूपमा समाधान गर्ने प्रयास गर्दछ, जसको परिणामस्वरूप अपवाद हुन्छ। सर्भरले प्रतिक्रिया शरीरमा एक विशिष्ट त्रुटि डाइजेस्ट ढाँचाको साथ 500 स्थिति फर्काउँछ।
React2Shell (CVE-2025-55182) र RCE जोखिमको सामना गरिरहेका संस्थाहरूका लागि तत्काल कारबाहीहरू
तपाईंको कोडबेस र तैनाथ गरिएका अनुप्रयोगहरूको विस्तृत स्क्यान सञ्चालन गर्नुहोस्। कमजोर प्याकेज संस्करणहरू पत्ता लगाउन। प्रत्यक्ष प्रतिक्रिया सर्भर प्याकेज निर्भरताहरू, फ्रेमवर्क-स्तर RSC कार्यान्वयनहरू (Next.js, Waku, Redwood, आदि), `create-next-app` वा समान स्क्याफोल्डिङ उपकरणहरू र पुरानो आधार छविहरू समावेश गर्न सक्ने कन्टेनराइज्ड अनुप्रयोगहरू प्रयोग गरेर निर्मित अनुप्रयोगहरूमा विशेष ध्यान दिनुहोस्।
सफ्टवेयर संरचना विश्लेषण (SCA) जस्ता उपकरणहरू जाइगेनीको SCA तपाईंको सफ्टवेयर सूचीभरि प्रभावित निर्भरताहरू स्वचालित रूपमा पत्ता लगाउन सक्छ।
तुरुन्तै प्याच गर्नुहोस्:
React (१९.०.१, १९.१.२, १९.२.१), Next.js (१५.०.५, १५.१.९, १५.२.६, १५.३.६, १५.४.८, १५.५.७, १६.०.७) जस्ता प्याच गरिएका संस्करणहरूमा अपडेट र RSC समावेश गर्ने कुनै पनि फ्रेमवर्क प्याकेजहरू। यी अपडेटहरूले RSC पेलोड ह्यान्डलिङको लागि कडा प्रमाणीकरण प्रस्तुत गर्दछन् र शोषण सक्षम पार्ने असुरक्षित सम्पत्ति डिरेफरेन्सिङलाई रोक्छन्।
स्वचालित उपचार उपकरणहरू, जस्तै Xygeni को स्वतः उपचार सुविधा, ठूला कोडबेसहरूमा प्रक्रियालाई गति दिन सक्छ।
अस्थायी WAF सुरक्षाहरू लागू गर्नुहोस्:
तपाईंको तैनाती मार्फत प्याचहरू फैलिँदा pipeline, तत्काल सुरक्षाको लागि वेब एप्लिकेसन फायरवाल नियमहरू सक्रिय गर्नुहोस्। प्रमुख क्लाउड प्रदायकहरूले आपतकालीन नियमहरू जारी गरेका छन्, Cloudflare: React ट्राफिक प्रोक्सी हुँदा सबै तहहरूको लागि स्वचालित सुरक्षा साथै AWS, अकामाई, फास्टली, गुगल क्लाउड समान रक्षात्मक नियमहरू उपलब्ध छन् संक्रमण अवधिमा सुरक्षात्मक तह सिर्जना गर्न यी नियन्त्रणहरूलाई तुरुन्तै सक्षम पार्नुहोस्।
शंकास्पद HTTP ट्राफिकको निगरानी गर्नुहोस्:
शोषण प्रयासहरूको सूचकहरूको लागि लगिङ र अलर्टिङ कन्फिगर गर्नुहोस्: विकृत वा अप्रत्याशित RSC उडान प्रोटोकल पेलोडहरू, RSC अन्त्य बिन्दुहरूमा 500 त्रुटिहरूको असामान्य ढाँचाहरू, शंकास्पद `Next-Action` वा `Next-Router-State-Tree` हेडरहरू भएका POST अनुरोधहरू, बहु-भाग पेलोडहरू भएका `/_next/` पथहरूमा दोहोरिने अनुरोधहरू।
तपाईंको सफ्टवेयर बिल अफ मटेरियल प्रमाणित गर्नुहोस्:
धेरै फ्रेमवर्कहरूले RSC निर्भरताहरूलाई पारदर्शी रूपमा बन्डल गर्छन्, तिनीहरूलाई सतह-स्तर निर्भरता समीक्षाहरूमा अदृश्य बनाउँछन्। आफ्नो पूर्ण जाँच गर्नुहोस् SBOM सुनिश्चित गर्न: कमजोर React सर्भर प्याकेजहरूमा कुनै ट्रान्जिटिभ निर्भरता बाँकी छैन, फ्रेमवर्क अपडेटहरूले अनजानमा पुरानो RSC कार्यान्वयनहरू प्रस्तुत गरेका छैनन्।
विचारहरू बन्द
React2Shell हालैका वर्षहरूमा सबैभन्दा गम्भीर JavaScript इकोसिस्टम कमजोरीहरू मध्ये एक हो, किनभने शोषण जटिल छ तर RSC आजको टूलिङमा यति गहिरो रूपमा चल्छ। अब प्याचहरू इकोसिस्टमभरि उपलब्ध छन्, टोलीहरूले सकेसम्म चाँडो उत्पादनमा अपग्रेडहरू अगाडि बढाउनु पर्छ।
यदि तपाईंको एप्लिकेसनले प्रत्यक्ष वा अप्रत्यक्ष रूपमा React को सर्भर सुविधाहरू प्रयोग गर्छ भने, तपाईंले यो जोखिमलाई शीर्ष-प्राथमिकता समाधानको रूपमा व्यवहार गर्नुपर्छ।





