د تمديد؛ DR
د React2Shell (CVE-2025-55182) یو انتقادي د RCE خطر ټول د غبرګون سرور اجزا (RSC) او هغه چوکاټونه چې دوی پکې ځای پر ځای شوي دي، په شمول د Next.js. ځکه چې زیانمنتیا دننه ژوند کوي RSC د سیریلائزیشن او ډیسیریلائزیشن پرت سره، برید کونکي کولی شي یو جوړ شوی HTTP غوښتنه واستوي او محرک کړي د غیر تصدیق شوي ریموټ کوډ اجرا کول، حتی کله چې ټیمونه د ډیفالټ چوکاټ ترتیبات چلوي. Next.js غوښتنلیکونه له لوړ خطر سره مخ دي ځکه چې دوی مني او پروسس کوي د غبرګون الوتنه په ډیفالټ ډول د HTTP له لارې تادیه کول.
دا نیمګړتیا د ډیری نسخو اغیزه کوي د غبرګون سرور کڅوړې، او برید کونکي د دې څخه د ګټې اخیستنې لپاره د دودیز غوښتنلیک منطق ته اړتیا نلري. د امنیت څیړونکي نږدې 100٪ اعتبار ښیې، او لومړني سکینونه ښیې چې ډیری کلاوډ چاپیریالونه زیانمنونکي دي Next.js مثالونه. ټیمونه باید سمدلاسه اصلاح وکړي او د دوی بشپړ ایکوسیستم تایید کړي ترڅو کم شي د React2Shell (CVE-2025-55182) RCE خطر.
د نومبر په ۲۹مه د میټا د بګ باونټي پروګرام له لارې راپور شوې یوه جدي زیانمننه د جاواسکریپټ ایکوسیستم په اوږدو کې بیړني غبرګونونه راپارولي دي.
ټاکل شوی CVE-2025-55182، د دسمبر په دریمه نیټه افشا شو چې اوس ورته ویل کیږي د عکس العمل 2 شیل د اعظمي شدت زیانمنونکی دی چې اغیزه کوي د غبرګون سرور اجزا د هغو چوکاټونو سره چې دوی پکې شامل دي. په پیل کې، د Next.js د زیان مننې یو جلا پیژندونکی (CVE-2025-66478) ټاکل شوی و، مګر NVD وروسته دا د لومړني React CVE سره د نقل ننوتلو په توګه یوځای کړ.
اصلي ستونزه د سریال شوي RSC پیلوډونو ورته، ناامنه اداره کول دي چې د HTTP غوښتنې له لارې رامینځته کیدی شي. دا د یو ناوړه عمل کونکي لپاره دروازه پرانیزي چې یو لاسوهنه شوی HTTP غوښتنه واستوي چې پایله یې په سرور کې د خپل سري جاواسکریپټ چلول دي وروسته له دې چې د React لخوا غیر سریال شوی.
د CVE-2025-55182 عمومي کتنه
د React Server اجزا په ژوره توګه په عصري چوکاټونو کې مدغم شوي، او په ډیری مواردو کې په ډیفالټ فعال شوي دي. د دې له امله، غوښتنلیکونه ممکن د د React2Shell (CVE-2025-55182) حتی که دوی هیڅکله په واضح ډول د سرور فعالیت پای ټکی تعریف نه کړي. د RSC پلي کول لاهم شتون لري، او دا یوازې د زیان منونکي کوډ لارې فعالولو او د پام وړ رامینځته کولو لپاره کافي دي د RCE خطر.
نیمګړتیا د هغه لارې څخه سرچینه اخلي چې د الوتنې غبرګون پروتوکولl ځینې جوړښتي پیلوډونه پروسس کوي. زړو نسخو هڅه وکړه چې په پیلوډ کې چمتو شوي شیانو لارې پرمخ بوځي پرته لدې چې تایید کړي چې جوړښت معتبر یا تمه کیده. بریدګر کولی شي دا پروسه اداره کړي او په نهایت کې په سرور کې د کوډ اجرا ته ورسیږي. هیڅ تصدیق، هیڅ ځانګړي ترتیب، او د اپلیکیشن ځانګړي منطق ته اړتیا نشته. څرنګه چې ستونزه د بکس څخه بهر ترتیبونو کې شتون لري، standard ځای پرځای کول پرته له کوم غیر معمولي شرایطو څخه څرګندیږي.
استحصال هغه وخت رامنځته کیږي کله چې بریدګر ناوړه HTTP POST غوښتنې لیږي چې د "vm.runInThisContext"د سرور عملونو له لارې میکانیزم. پداسې حال کې چې React په مستقیم ډول د زیان منونکي پای ټکی نه افشا کوي، Next.js یې کوي، یو ریښتینی ریموټ برید ویکتور رامینځته کوي.
Next.js د هرې غوښتنې څخه د الوتنې پیلوډونه مني، پرته له مناسب تایید څخه یې پروسس کوي، او د React ډیسیریلایزر ته یې لیږدوي. سیسټم دا بهرني معلومات د باور وړ ګڼي، برید کونکو ته اجازه ورکوي چې ترلاسه کړي لرې کوډ پلي کول د عامه لاسرسي وړ پای ټکو له لارې د بشپړ Node.js پروسې امتیازاتو سره په هدف سرور کې.
شدت د پام وړ زیاتیږي ځکه چې ډیفالټ ترتیبات زیانمنونکي پاتې کیږي د React2Shell (CVE-2025-55182) او پایله د RCE خطر. يو standard د Next.js اپلیکیشن چې تاسو یې جوړوئ create-next-app پرته له کوم دودیز کوډ یا ترتیب بدلونونو څخه ځان ښکاره کوي. د امنیت څیړونکي نږدې 100٪ د استحصال اعتبار تاییدوي او راپور ورکوي چې د کلاوډ چاپیریالونو 39٪ زیان منونکي مثالونه پرمخ وړي، پداسې حال کې چې د ټولو چاپیریالونو 44٪ په عامه توګه افشا شوي Next.js غوښتنلیکونه پرمخ وړي چې د اغیزمن شوي لخوا اغیزمن شوي. د عکس العمل 2 شیل.
د React2Shell سره د تماس پوهیدل
زیانمنونکي نسخې په څو خپرونو کې شاملې دي:
| برخه | اغیزمن شوي نسخې |
|---|---|
| د سرور-ډوم-ویب پیک عکس العمل | 19.0، 19.1.0، 19.1.1، 19.2.0 |
| د سرور-ډوم-پارسل غبرګون | 19.0، 19.1.0، 19.1.1، 19.2.0 |
| د سرور-سره-د-ټربوپیک غبرګون | 19.0، 19.1.0، 19.1.1، 19.2.0 |
ځکه چې ډیری چوکاټونه د RSC ملاتړ په اصلي برخه کې ځای په ځای کوي، غوښتنلیکونه ډیری وختونه د پوهیدو پرته زیان منونکي کوډ میراث کوي. هر چوکاټ یا بنډلر چې دا کڅوړې لیږدوي کولی شي غوښتنلیک د React2Shell (CVE-2025-55182) او د هغې د RCE خطر سره مخ کړي. پدې کې شامل دي:
- Next.js (د اپلیکیشن روټر)
- د غبرګون راوټر RSC مخکتنه
- د RSC پلگ ان وایټ کړئ
- د پارسل RSC پلگ ان
- ریډ ووډ SDK
- واکو
- ایکسپو
Next.js په ځانګړي ډول اغیزمن شوی ځکه چې دا د HTTP په پرتله د RSC پورې اړوند پای ټکي په ډیفالټ ډول کاروي. نسخې د سره پیل کیږي ۱۴.۳.۰ کانري جوړونه، د ډیری سره 15.x او لومړنی 16.x خوشې کول، زیان منونکي پلي کول لري. هرڅوک چې کانري چلوي ۱۴.۳.۰-کانري.۷۷ یا وروسته باید بیرته راګرځول مستحکم ۱۴.x څانګه تر هغه وخته پورې چې پیچ شوی کانري نسخه خپره شي.
د Next.js نسخې پیچ شوې شامل دي:
| برخه | پیچ شوي نسخې |
|---|---|
| Next.js | 15.0.5، 15.1.9، 15.2.6، 15.3.6، 15.4.8، 15.5.7، 16.0.7 |
عامه PoCs او د باور وړ کشف
د زیان مننې افشا کولو وروسته، ډیری فرض شوي د ثبوت مفکورې خپرې شوې. ډیری یې یا غلط وو یا د غلطو انګیرنو پراساس وو. د زیان مننې اصلي لیکوال، لچلان ډیویډسن، په عامه توګه تایید کړه د عکس العمل شیل چې د GitHub PoCs گردش کوي د هغه استحصال سره سمون نه خوري چې په شخصي توګه د React/Next.js ساتونکو سره شریک شوي او چمتو شوي د هغه خپل PoC.
د لومړنیو عامه هڅو سره یوه لویه ستونزه د دوی ناکامي ده چې دا ونه پیژني چې استحصال د standard د Next.js ځای پرځای کول پرته له دې چې د ځانګړي غوښتنلیک منطق یا سرور اړخ افعال شتون ولري.
د ګڼ شمېر سازمانونو امنیتي څېړونکو ټینګار کړی چې د زیان مننې کشف کول یوازې د دې پیژندلو څخه ډیر څه ته اړتیا لري چې ایا RSC شتون لري. د Assetnote ټیم یو خپور کړ د کشف باوري طریقه او د سکنر د کوم استحصال منطق کارولو پرته د مسلې تایید کولو وړتیا لري. میټاسپلایټ به ډیر ژر یو ولري شته استحصال د دې زیان مننې لپاره هم.
د کشف طریقه دا ګټه پورته کوي چې څنګه د React Server د کولون ډیلیمیټرونو په کارولو سره د شیانو ملکیت حوالې اداره کوي د ReactFlightClientConfigBundlerWebpack.js/requireModule() فعالیت. کله چې زیان منونکي نسخې په ځانګړي ډول جوړ شوي څو برخې تادیه پروسس کوي چې هڅه کوي د غیر موجود نیست شوي شیانو لارې تیر کړي، دوی د وړاندوینې وړ غلطۍ غبرګونونه رامینځته کوي. د تشخیص غوښتنه د حوالې نمونه لیږي لکه `$1:a:a` د خالي څیز سره جوړه شوې. زیان منونکي تطبیقونه هڅه کوي چې دا د نا تعریف شوي ارزښت په اړه د نیست شوي ملکیت لاسرسي په توګه حل کړي، چې پایله یې استثنا ده. سرور د غبرګون په بدن کې د ځانګړي غلطۍ هضم نمونې سره د 500 حالت بیرته راګرځوي.
export function requireModule<T>(metadata: ClientReference<T>): T { let moduleExports = __webpack_require__(metadata[ID]); if (isAsyncImport(metadata)) { if (typeof moduleExports.then !== 'function') { // This wasn't a promise after all. } else if (moduleExports.status === 'fulfilled') { // This Promise should've been instrumented by preloadModule. moduleExports = moduleExports.value; } else { throw moduleExports.reason; } } if (metadata[NAME] === '*') { // This is a placeholder value that represents that the caller imported this // as a CommonJS module as is. return moduleExports; } if (metadata[NAME] === '') { // This is a placeholder value that represents that the caller accessed the // default property of this if it was an ESM interop module. return moduleExports.__esModule ? moduleExports.default : moduleExports; } return moduleExports[metadata[NAME]]; } د هغو سازمانونو لپاره سمدستي اقدامات چې د React2Shell (CVE-2025-55182) او RCE خطر سره مخ دي
د خپل کوډبیس او ځای پر ځای شوي غوښتنلیکونو جامع سکین ترسره کړئ. د زیان منونکو پیکج نسخو موندلو لپاره. د مستقیم React سرور پیکج انحصارونو، د چوکاټ کچې RSC پلي کولو (Next.js، Waku، Redwood، او نور)، د `create-next-app` یا ورته سکفولډینګ وسیلو سره جوړ شوي غوښتنلیکونو او کانټینر شوي غوښتنلیکونو ته ځانګړې پاملرنه وکړئ چې ممکن زاړه اساس انځورونه ولري.
د سافټویر جوړښت تحلیل (SCA) وسایل لکه د زیګیني SCA کولی شي په اتوماتيک ډول ستاسو د سافټویر انوینټري کې اغیزمن شوي انحصارونه ومومي.
سمدلاسه اصلاح کول:
د پیچ شویو نسخو لکه React (19.0.1, 19.1.2, 19.2.1)، Next.js (15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7) او هر هغه چوکاټ کڅوړو ته تازه معلومات چې RSC پکې شامل دي. دا تازه معلومات د RSC د پیلوډ اداره کولو لپاره سخت اعتبار معرفي کوي او د غیر خوندي ملکیت ډیفرنسینګ مخه نیسي چې استحصال ته اجازه ورکوي.
د اتوماتیک ترمیم وسایل، لکه د زیګیني د اتوماتیک ترمیم ځانګړتیا، کولی شي په لویو کوډبیسونو کې پروسه ګړندۍ کړي.
د WAF لنډمهاله محافظتونه پلي کړئ:
پداسې حال کې چې پیچونه ستاسو د ځای پرځای کولو له لارې خپریږي pipeline، د سمدستي محافظت لپاره د ویب اپلیکیشن فایر وال قواعد فعال کړئ. لوی کلاوډ چمتو کونکو د بیړني قواعدو سیټونه خپاره کړي دي، Cloudflare: د ټولو کچو لپاره اتوماتیک محافظت کله چې د عکس العمل ترافیک پراکسي وي او همدارنګه AWS، اکامي، فاسټلي، ګوګل کلاوډ ورته دفاعي قوانین شتون لري دا کنټرولونه سمدلاسه فعال کړئ ترڅو د لیږد دورې په جریان کې محافظتي طبقه جوړه کړئ.
د شکمن HTTP ترافیک څارنه:
د استحصال هڅو شاخصونو لپاره د ننوتلو او خبرتیا تنظیم کول: خراب یا غیر متوقع RSC د الوتنې پروتوکول پیلوډونه، د RSC پای نقطو کې د 500 غلطیو غیر معمولي نمونې، د شکمن 'Next-Action' یا 'Next-Router-State-Tree' سرلیکونو سره د POST غوښتنې، د څو برخو پیلوډونو سره د '/_next/' لارو ته تکراري غوښتنې
د خپل سافټویر د موادو بیل تایید کړئ:
ډیری چوکاټونه د RSC انحصارونه په شفاف ډول سره یوځای کوي، دوی د سطحې کچې انحصار بیاکتنو کې پټوي. خپل بشپړ معاینه کړئ SBOM د ډاډ ترلاسه کولو لپاره: په زیان منونکو React سرور کڅوړو کې هیڅ انتقالي انحصار پاتې نه دی، د چوکاټ تازه معلوماتو په ناڅاپي ډول زاړه RSC پلي کول نه دي معرفي کړي.
تړل شوي نظرونه
React2Shell په وروستیو کلونو کې د جاواسکریپټ ایکوسیستم ترټولو جدي زیان منونکو کې راځي، نه دا چې استحصال پیچلی دی بلکې ځکه چې RSC د نن ورځې وسیلو له لارې خورا ژور پرمخ ځي. اوس چې پیچونه په ټول ایکوسیستم کې شتون لري، ټیمونه باید ژر تر ژره تولید ته لوړ کړي.
که ستاسو اپلیکیشن د React سرور ځانګړتیاوې کاروي، که په مستقیم یا غیر مستقیم ډول وي، تاسو باید دا زیان منونکي د لوړ لومړیتوب حل په توګه درملنه وکړئ.






