<- Hisobotlarga qaytish
[ React / Next.js Server Components | Severity: Critical ]

CVE-2025-55182: React Server Components’da pre-auth RCE

Sana: 2026-08-06 | Mukofot: $2500

Xavfsizlik zaifligi hisoboti

Hurmatli xavfsizlik jamoasi,

Tahlil davomida React 19’ning React Server Components (RSC) va Server Actions qismida kritik darajadagi zaiflik aniqlandi. Ushbu muammo CVE-2025-55182 sifatida ro‘yxatga olingan bo‘lib, CVSS bahosi 10.0 hisoblanadi.

Zaiflik autentifikatsiyasiz masofadan turib ixtiyoriy JavaScript kodini server tomonda bajarishga olib kelishi mumkin.

Zaiflik turi

Pre-auth Remote Code Execution (RCE)

Ta’sirlangan komponent

React Server Components / Server Actions runtime

Texnik tavsif

Muammo Flight payload’larini deserializatsiya qilish jarayonida moduleExports[metadata[2]] qiymatining hasOwnProperty tekshiruvisiz ishlatilishi bilan bog‘liq.

Natijada hujumchi metadata ichidagi qiymatlarni o‘zgartirib, qaysi modul va qaysi funksiya chaqirilishini nazorat qilishi mumkin.

Misol:

vm#runInThisContext

Agar ushbu funksiya chaqirilsa, server tomonda ixtiyoriy JavaScript kodini bajarish imkoniyati paydo bo‘ladi.

Ta’siri

  • Autentifikatsiyasiz RCE
  • Node.js jarayonini to‘liq egallash
  • Maxfiy ma’lumotlarni o‘qish
  • Environment variable’larni olish
  • Fayllarni o‘qish yoki o‘zgartirish
  • Server ustidan to‘liq nazorat

Zararlangan paketlar

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

Zaif versiyalar

  • 19.0.0
  • 19.1.0
  • 19.1.1
  • 19.2.0

Tuzatilgan versiyalar

  • 19.0.1
  • 19.1.2
  • 19.2.1 va undan keyingi versiyalar

Ta’sirlanishi mumkin bo‘lgan frameworklar

  • Next.js
  • Vite RSC plugin’lari
  • Parcel RSC
  • Waku
  • React Router RSC
  • Redwood
  • RSC ishlatadigan boshqa stack’lar

Next.js uchun xavfsiz versiyalar

  • 15.0.5
  • 15.1.9
  • 15.2.6
  • 15.3.6
  • 15.4.8
  • 15.5.7
  • 16.0.7 va undan keyingi versiyalar

Hujum sxemasi

  1. Hujumchi /_rsc, /formaction yoki shunga o‘xshash endpoint’ga POST so‘rov yuboradi.
  2. RSC runtime decodeAction yoki loadServerReference orqali payload’ni o‘qiydi.
  3. id qiymati sifatida vm#runInThisContext kabi funksiya uzatiladi.
  4. Argument sifatida hujumchi kiritgan JavaScript kodi yuboriladi.
  5. requireModule(metadata) funksiyasi tekshiruvsiz kerakli funksiyani qaytaradi.
  6. Natijada server tomonda ixtiyoriy kod bajariladi.

Kutilgan natija

Runtime faqat oldindan ruxsat berilgan server action va modul referensiyalarini qabul qilishi kerak.

Amaldagi natija

Hujumchi metadata orqali funksiya chaqiruvini nazorat qilishi va autentifikatsiyasiz server tomonda kod bajarishi mumkin.

Tavsiya etilgan yechim

  • React va RSC paketlarini darhol xavfsiz versiyaga yangilash
  • Next.js’ni patched versiyaga o‘tkazish
  • RSC endpoint’lariga qo‘shimcha autentifikatsiya va CSRF himoyasi qo‘llash
  • Server action identifikatorlarini whitelist asosida tekshirish
  • WAF va runtime monitoringni yoqish

Xulosa

Ushbu zaiflik React ekotizimidagi eng xavfli muammolardan biri bo‘lib, bitta to‘g‘ri tuzilgan so‘rov orqali Node.js server jarayoni ustidan to‘liq nazoratni qo‘lga kiritish imkonini beradi.

Ayniqsa RSC va Server Actions ishlatadigan Next.js ilovalari uchun xavf darajasi juda yuqori hisoblanadi.


📚 O'xshash hisobotlar