CVE-2025-55182: React Server Components असुरक्षित डिसीरियलाइज़ेशन भेद्यता
अवलोकन
CVE-2025-55182 (जिसे React2Shell भी कहा जाता है) React Flight Protocol में पाया गया एक गंभीर असुरक्षित डिसीरियलाइज़ेशन भेद्यता है, जो React Server Components (RSC) के पेलोड को प्रभावित करता है। यह भेद्यता react-server पैकेज में मौजूद है।
मुख्य जानकारी
- CVE ID: CVE-2025-55182
- भेद्यता प्रकार: असुरक्षित डिसीरियलाइज़ेशन (Unsafe Deserialization)
- प्रभावित घटक:
- React Flight Protocol
- React Server Components (RSC)
react-server पैकेज
- प्रभावित संस्करण:
- React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
- इसमें
react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack जैसे पैकेज शामिल हैं
- App Router का उपयोग करने वाले Next.js 15.x/16.x संस्करण
- प्रभाव: बिना प्रमाणीकरण के दूरस्थ कोड निष्पादन (Unauthenticated Remote Code Execution, RCE)। हमलावर दुर्भावनापूर्ण पेलोड भेजकर, सर्वर द्वारा पेलोड को संसाधित करते समय मनमाना कोड निष्पादित कर सकते हैं।
- गंभीरता: गंभीर (Critical)
- CVSS स्कोर: 10.0 (पूर्ण अंक)
- शोषण स्थिति:
- कई लोकप्रिय फ्रेमवर्क (Next.js, React Router, Waku सहित) की डिफ़ॉल्ट कॉन्फ़िगरेशन में शोषण योग्य।
- प्रूफ-ऑफ-कॉन्सेप्ट (PoC) कोड सार्वजनिक रूप से उपलब्ध है।
- रिपोर्टों के अनुसार, इस भेद्यता को वाइल्ड में सक्रिय रूप से स्कैन किया गया है, और चीन से संबंधित साइबर खतरे वाले संगठनों ने इस भेद्यता का शोषण करके हमले किए हैं।
- प्रकटीकरण समय:
- खोजकर्ता: Lachlan Davidson
- React टीम को सूचना: 29 नवंबर 2025
- सार्वजनिक प्रकटीकरण: 3 दिसंबर 2025
- शमन उपाय:
- तुरंत पैच करें: React Server Components का उपयोग करने वाले सभी डेवलपर्स को दृढ़ता से सलाह दी जाती है कि वे संबंधित पैकेजों को तुरंत पैच किए गए संस्करणों में अपग्रेड करें।
- CISA: इस CVE को अमेरिकी साइबर सुरक्षा और अवसंरचना सुरक्षा एजेंसी (CISA) ने अपनी 'ज्ञात शोषित भेद्यता सूची (Known Exploited Vulnerabilities Catalog)' में जोड़ा है।
- कोई विकल्प उपलब्ध नहीं: वर्तमान में कोई ज्ञात अस्थायी समाधान नहीं है।
संदर्भ
- यह PoC कार्यान्वयन मुख्य रूप से निम्नलिखित सामग्रियों पर आधारित है: