Milioane de aplicații web se confruntă cu un risc imediat în urma dezvăluirii unei defecțiuni catastrofale în arhitectura React Server Components (RSC). Identificată ca CVE-2025-55182, vulnerabilitatea permite atacatorilor neautentificați să realizeze execuția codului de la distanță (RCE) cu o fiabilitate aproape perfectă. alimentând front-end-urile giganților din industrie precum Facebook, Netflix și Airbnb. Next.js servește drept strat de infrastructură pentru React, gestionând modul în care aceste aplicații rulează pe servere și furnizând conținut utilizatorilor. Împreună, ele formează coloana vertebrală a unei părți semnificative a internetului modern.

Vulnerabilitatea vizează o arhitectură specifică numită React Server Components (RSC). RSC permite ca părți ale unei pagini web să fie redate pe server, mai degrabă decât pe dispozitivul utilizatorului, pentru a îmbunătăți performanța. Defectul constă în linia de comunicare – în special protocolul „Flight” – dintre server și utilizator.

În termeni simpli, această vulnerabilitate acționează ca o cheie principală digitală. Deoarece sistemul nu reușește să verifice corect datele primite, un atacator poate trimite o comandă rău intenționată pe care serverul o acceptă și o execută orbește. Acest lucru le oferă control deplin asupra infrastructurii backend fără a avea nevoie de o parolă sau de acces special, permițându-le să fure date, să instaleze ransomware sau să deturneze serverul pentru atacuri botnet.

Îngropată în protocolul de transport de date „Flight”, bug-ul provine din deserializarea nesigură a solicitărilor HTTP. Configurațiile implicite ale Next.js, cadrul dominant al ecosistemului, pot fi exploatate imediat, nefiind declanșate erori specifice de codare din partea dezvoltatorilor.

Meta și Vercel au lansat corecții de urgență pentru React 19 și Next.js versiunile 14 până la 16. Cu 39% din mediile cloud estimate a fi vulnerabile, echipele de securitate sunt îndemnate să facă imediat upgrade.

Mecanica unui profesioniști CVSS 10.0 întâmpină o vulnerabilitate rar

întâmpină o vulnerabilitate CVSS 10.0 >

. cu un scor de severitate perfect. Consilierea oficială atribuie acestui defect un rating CVSS de 10,0, indicând impactul maxim și exploatabilitatea banală.

Un protocol special de transport de date „inima acestei crize” transportă un mecanism special de criză. conceput pentru a facilita comunicarea între React Server Components și client.

Spre deosebire de erorile tipice de execuție a codului de la distanță care necesită lanțuri complexe de exploatare sau autentificare prealabilă, această defecțiune necesită doar o singură solicitare HTTP special creată.

Echipa de cercetare Wiz, care a analizat defectul, explicați cauza rădăcină:

„Vulnerabilitatea rezidă în mod fundamental în pachetul react-server și în gestionarea acestuia a protocolului RSC „Flight” în care este caracterizată un proces de vulnerabilitate logică.”

este caracterizat ca proces de vulnerabilitate logică.” RSC se încarcă într-o manieră nesigură.”

„Când un server primește o sarcină utilă special concepută, malformată, nu reușește să valideze corect structura.”

Vulnerabilitatea de deserializare apar atunci când o aplicație are încredere în structurile de date primite fără o validare suficientă. În acest caz, serverul procesează orbește sarcina utilă rău intenționată, transformând-o într-o logică executabilă.

Wiz a confirmat că exploit-ul este remarcabil de stabil. Nu depinde de condițiile de cursă, stările specifice ale memoriei sau ferestrele complexe de sincronizare adesea asociate cu erorile de corupție a memoriei.

Evidențiind pericolul atacurilor automate, echipa de cercetare Wiz a remarcat: „Exploatarea necesită doar o solicitare HTTP elaborată și a demonstrat o fiabilitate de aproape 100% în testare.”

Această fiabilitate a serverului ar putea deveni publice, odată ce stabilitatea automată a rețelei de plată ar putea compromite detaliile de scanare a serverului și a încărcăturii automate. la scară în câteva ore.

Suprafața de atac este deosebit de periculoasă, deoarece ocolește straturile standard de autentificare. Orice punct final configurat pentru a gestiona solicitările RSC acționează ca o ușă deschisă.

Echipa React avertizează, „Un atacator neautentic ar putea solicita un server neautentificat la un server rău intenționat. atunci când este deserializat de React, realizează execuția codului de la distanță pe server.”

Ecosystem Blast Radius: Next.js and Beyond

În timp ce vulnerabilitatea există în pachetul de bază `react-server`, impactul ei este amplificat de prezența sa în configurațiile implicite ale meta-framework-ului major.

js. pentru dezvoltarea modernă React, este vulnerabil în toate versiunile care utilizează App Router-ul. Aceasta include versiunile 14.x, 15.x și 16.x, care se bazează în mare măsură pe RSC pentru preluarea și redarea datelor.

Această analiză tehnică a lui Wiz nu este un rezultat al acestei analize tehnice. configurație greșită.

Echipa de cercetare Wiz a declarat: „Configurațiile implicite sunt vulnerabile – o aplicație standard Next.js creată cu create-next-app și construită pentru producție poate fi exploatată fără modificări de cod de către dezvoltator.”

Vulnerabilitatea se extinde dincolo de Next.js pentru a include și alte cadre moderne care adoptă arhitectura RSC. Actualizarea de securitate Next.js confirmă că Waku, RedwoodJS și React Router sunt, de asemenea, afectate dacă utilizează pachetele React vulnerabile.

Conform oficialului Aviz CVE-2025-55182:

„Există o vulnerabilitate de executare a codului de la distanță de pre-autentificare în versiunile React Server Components 1.0, 191.9.1 și 191.9. 19.2.0, inclusiv următoarele pachete: react-server-dom-parcel, react-server-dom-turbopack și react-server-dom-webpack.”

„Codul vulnerabil deserializează în mod nesigur încărcăturile utile de la solicitările HTTP la punctele finale ale funcției server.”

Datele de la Wiz indică faptul că mediul de expunere cloud este vulnerabil în prezent39. instanțe.

Această amprentă largă se datorează naturii tranzitive a dependenței. Dezvoltatorii s-ar putea să nu realizeze că folosesc direct `react-server-dom-webpack` sau `react-server-dom-turbopack`, deoarece acestea sunt adesea incluse în interiorul cadrului.

Distincția dintre „utilizarea” Funcțiilor Server și doar „sprijinirea” acestora este critică aici. Infrastructura în sine este ținta, nu neapărat punctele finale personalizate ale dezvoltatorului.

Remediere și apărare

Meta și Vercel au coordonat o lansare simultană a patch-urilor. Versiunile React 19.0.1, 19.1.2 și 19.2.1 abordează defectul de bază prin întărirea logicii de deserializare.

Pentru utilizatorii Next.js, actualizarea la cele mai recente versiuni de corecție este singura remediere definitivă. Vercel a lansat versiunile 14.3.0-canary.88, 15.0.5, 15.1.9 și 16.0.7 pentru a atenua problema.

Nu există soluții de configurare. Dezactivarea acțiunilor serverului sau a anumitor rute este insuficientă dacă infrastructura RSC de bază rămâne activă.

Protecțiile WAF de la Cloudflare oferă un scut proactiv pentru clienții din spatele proxy-ului lor. Compania a implementat reguli pentru a filtra încărcăturile utile Flight rău intenționate înainte ca acestea să ajungă la serverul de origine.

Cu toate acestea, baza exclusiv pe protecțiile WAF este insuficientă. Traficul intern, solicitările direct la origine sau punctele finale neproxiate ar putea încă ocoli apărările de margine.

Subliniind necesitatea de a corecta instrumentele interne și aplicațiile non-publice, echipa React a avertizat: „Chiar dacă aplicația dvs. nu implementează niciun punct final al funcției React Server, este posibil să fie totuși vulnerabilă dacă aplicația dvs. acceptă Componentele serverului React.

. prioritizează identificarea tuturor aplicațiilor cu dependențe `react-server`, indiferent dacă folosesc activ Server Actions.

Cu detaliile vulnerabilității acum publice, fereastra de corecție înainte de începerea exploatării automate se închide rapid.

Categories: IT Info