[ React / Next.js Server Components | Severity: Critical ]
CVE-2025-55182: React Server Components’da pre-auth RCE
Sana: 2026-08-06 | Mukofot: $2500
Xavfsizlik zaifligi hisoboti
Hurmatli xavfsizlik jamoasi,
Tahlil davomida React 19’ning React Server Components (RSC) va Server Actions qismida kritik darajadagi zaiflik aniqlandi. Ushbu muammo CVE-2025-55182 sifatida ro‘yxatga olingan bo‘lib, CVSS bahosi 10.0 hisoblanadi.
Zaiflik autentifikatsiyasiz masofadan turib ixtiyoriy JavaScript kodini server tomonda bajarishga olib kelishi mumkin.
Zaiflik turi
Pre-auth Remote Code Execution (RCE)
Ta’sirlangan komponent
React Server Components / Server Actions runtime
Texnik tavsif
Muammo Flight payload’larini deserializatsiya qilish jarayonida
moduleExports[metadata[2]] qiymatining
hasOwnProperty tekshiruvisiz ishlatilishi bilan bog‘liq.
Natijada hujumchi metadata ichidagi qiymatlarni o‘zgartirib, qaysi modul va qaysi funksiya chaqirilishini nazorat qilishi mumkin.
Misol:
vm#runInThisContext
Agar ushbu funksiya chaqirilsa, server tomonda ixtiyoriy JavaScript kodini bajarish imkoniyati paydo bo‘ladi.
Ta’siri
- Autentifikatsiyasiz RCE
- Node.js jarayonini to‘liq egallash
- Maxfiy ma’lumotlarni o‘qish
- Environment variable’larni olish
- Fayllarni o‘qish yoki o‘zgartirish
- Server ustidan to‘liq nazorat
Zararlangan paketlar
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopack
Zaif versiyalar
- 19.0.0
- 19.1.0
- 19.1.1
- 19.2.0
Tuzatilgan versiyalar
- 19.0.1
- 19.1.2
- 19.2.1 va undan keyingi versiyalar
Ta’sirlanishi mumkin bo‘lgan frameworklar
- Next.js
- Vite RSC plugin’lari
- Parcel RSC
- Waku
- React Router RSC
- Redwood
- RSC ishlatadigan boshqa stack’lar
Next.js uchun xavfsiz versiyalar
- 15.0.5
- 15.1.9
- 15.2.6
- 15.3.6
- 15.4.8
- 15.5.7
- 16.0.7 va undan keyingi versiyalar
Hujum sxemasi
- Hujumchi
/_rsc,/formactionyoki shunga o‘xshash endpoint’ga POST so‘rov yuboradi. - RSC runtime
decodeActionyokiloadServerReferenceorqali payload’ni o‘qiydi. idqiymati sifatidavm#runInThisContextkabi funksiya uzatiladi.- Argument sifatida hujumchi kiritgan JavaScript kodi yuboriladi.
requireModule(metadata)funksiyasi tekshiruvsiz kerakli funksiyani qaytaradi.- Natijada server tomonda ixtiyoriy kod bajariladi.
Kutilgan natija
Runtime faqat oldindan ruxsat berilgan server action va modul referensiyalarini qabul qilishi kerak.
Amaldagi natija
Hujumchi metadata orqali funksiya chaqiruvini nazorat qilishi va autentifikatsiyasiz server tomonda kod bajarishi mumkin.
Tavsiya etilgan yechim
- React va RSC paketlarini darhol xavfsiz versiyaga yangilash
- Next.js’ni patched versiyaga o‘tkazish
- RSC endpoint’lariga qo‘shimcha autentifikatsiya va CSRF himoyasi qo‘llash
- Server action identifikatorlarini whitelist asosida tekshirish
- WAF va runtime monitoringni yoqish
Xulosa
Ushbu zaiflik React ekotizimidagi eng xavfli muammolardan biri bo‘lib, bitta to‘g‘ri tuzilgan so‘rov orqali Node.js server jarayoni ustidan to‘liq nazoratni qo‘lga kiritish imkonini beradi.
Ayniqsa RSC va Server Actions ishlatadigan Next.js ilovalari uchun xavf darajasi juda yuqori hisoblanadi.