
यह रिपॉजिटरी Flight प्रोटोकॉल का उपयोग करके Next.js React सर्वर घटकों (RSC) के भीतर डिसेरिएलाइज़ेशन व्यवहार में अनुसंधान का दस्तावेजीकरण करती है। यह इस बात पर केंद्रित है कि कैसे दुर्भावनापूर्ण मल्टीपार्ट निकायों को सर्वर एक्शन अनुरोध हैंडलिंग के साथ जोड़ा जाता है, जिससे कुछ बिल्ड पर प्रोटोटाइप ट्रैवर्सल और निष्पादन प्रिमिटिव हो सकते हैं।
यह रिपॉज़िटरी CVE-2025-55182, जिसे React2Shell के नाम से भी जाना जाता है, पर शोध का दस्तावेजीकरण करती है। यह React Server Components (RSC) और उन फ्रेमवर्कों में एक गंभीर असुरक्षित डिसेरियलाइज़ेशन भेद्यता है जो RSC Flight प्रोटोकॉल को एम्बेड करते हैं, विशेष रूप से Next.js App Router।
यहाँ ध्यान इस बात पर है कि कैसे दूषित RSC/Flight पेलोड और सर्वर फंक्शन (सर्वर एक्शन) हैंडलिंग मिलकर सर्वर पर हमलावर-नियंत्रित जावास्क्रिप्ट के निष्पादन का कारण बन सकते हैं।
यह सामग्री रक्षात्मक समझ, नियंत्रित प्रयोगशाला पुनरुत्पादन और दस्तावेज़ीकरण के लिए है। यह एक तैयार शोषण टूलकिट नहीं है। केवल उन सिस्टमों के विरुद्ध परीक्षण करें जिनके आप मालिक हैं या जिनके लिए आपके पास स्पष्ट लिखित प्राधिकरण है।
मुख्य बग सर्वर-साइड RSC Flight कार्यान्वयन में है। यह निम्नलिखित npm पैकेजों और संस्करणों को प्रभावित करता है:
असुरक्षित पैकेज और संस्करण (Vulert)
react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack
पैच किए गए संस्करण (React सलाहकार के अनुसार) (Vulert)
कोई भी एप्लिकेशन जो RSC के साथ React 19 का उपयोग करता है और उपरोक्त असुरक्षित पैकेजों में से एक का उपयोग करता है, उसे अपडेट होने तक प्रभावित माना जाना चाहिए, भले ही वह स्पष्ट रूप से सर्वर फंक्शन को परिभाषित न करता हो।
Next.js, App Router का उपयोग करते समय असुरक्षित RSC कार्यान्वयन प्राप्त करता है। इस समस्या को Next.js के लिए CVE-2025-66478 के रूप में ट्रैक किया गया है और इसे CVSS 10.0 भी रेट किया गया है। (SOCRadar® Cyber Intelligence Inc.)
असुरक्षित Next.js संस्करण (App Router)
React 19 RSC के साथ सभी बिल्ड:
next 15.x निम्न से पहले:
next 16.x 16.0.7 से पहले
कैनरी बिल्ड 14.3.0-canary.77 से शुरू और फिक्स से पहले के बाद के कैनरी रिलीज़
व्यवहार में इसका अर्थ है:
create-next-app प्रोजेक्ट जो App Router और React 19 का उपयोग करते हैं, अपडेट न होने तक दायरे में हैं।इस CVE में प्रभावित नहीं (विक्रेता मार्गदर्शन के अनुसार) (Black Kite)
कोई भी फ्रेमवर्क या बंडलर जो असुरक्षित RSC पैकेज भेजता है, प्रभावित हो सकता है। वर्तमान में सूचीबद्ध इकोसिस्टम में शामिल हैं: (Vulert)
@parcel/rsc@vitejs/plugin-rscयदि कोई स्टैक React 19 के साथ-साथ असुरक्षित react-server-dom-* पैकेजों में से एक का उपयोग करता है, तो इसे तब तक प्रभावित मान लें जब तक कि अन्यथा सिद्ध न हो।
सार्वजनिक सलाहकारों और विक्रेता राइटअप के आधार पर, शोषण में निम्नलिखित विशेषताएं हैं: (Vulert)
प्रमाणीकरण
कॉन्फ़िगरेशन
react-server-dom-* पैकेज का उपयोगchild_process.exec परिभाषित करने की कोई आवश्यकता नहींनेटवर्क एक्सपोज़र
हमला प्रवाह (उच्च स्तर)
CVSS 3.1 आकलन इसे इस प्रकार वर्णित करते हैं:
नियंत्रित परीक्षण वातावरण में, असुरक्षित संस्करणों और RSC-सक्षम कॉन्फ़िगरेशन का उपयोग करते हुए, शोधकर्ता और विक्रेता रिपोर्ट करते हैं: (SOCRadar® Cyber Intelligence Inc.)