
React Server Components (RSC) परियोजनाओं में CVE-2025-55182 और CVE-2025-66478 कमजोरियों का पता लगाने के लिए सुरक्षा स्कैनर
React और Next.js प्रोजेक्ट्स में React Server Components (RSC) का उपयोग करते हुए CVE-2025-55182 और CVE-2025-66478 भेद्यताओं का पता लगाने के लिए एक व्यापक सुरक्षा स्कैनिंग टूल।
यह टूल आपके प्रोजेक्ट में React, Next.js और संबंधित RSC पैकेजों के उन संस्करणों की जाँच करता है जो रिमोट कोड निष्पादन (RCE) हमलों के लिए संवेदनशील हैं। यह भेद्यता बिना प्रमाणीकरण वाले हमलावरों को आपके सर्वर पर मनमाना कोड निष्पादित करने की अनुमति देती है।
⚠️ गंभीर चेतावनी: दिसंबर 2025 तक, लगभग 39% क्लाउड वातावरणों में Next.js या React के संवेदनशील संस्करण मौजूद हैं। यदि आप React Server Components का उपयोग कर रहे हैं तो तत्काल कार्रवाई आवश्यक है।
node_modules की जाँच करता है"use server" निर्देश खोजता है| पैकेज | विवरण |
|---|---|
react | मुख्य React लाइब्रेरी |
next | Next.js फ्रेमवर्क |
react-server-dom-webpack | RSC Webpack एकीकरण |
react-server-dom-parcel | RSC Parcel एकीकरण |
react-server-dom-turbopack | RSC Turbopack एकीकरण |
check.js डाउनलोड करें:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
आप check.js को सीधे अपने प्रोजेक्ट में कॉपी करके भी चला सकते हैं:
node check.js
===========================================================================
REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================
Scanning installed packages...
Starting Deep Codebase Scanning...
===========================================================================
AUDIT REPORT
===========================================================================
[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Project Analysis]
---------------------------------------------------------------------------
Router Type : App Router (RSC-enabled)
Server Actions Usage : Detected (5 files)
===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.
Vulnerable packages: react, next, react-server-dom-webpack
Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| स्तर | विवरण |
|---|---|
| 🔴 CRITICAL | संवेदनशील पैकेज पाए गए + RSC सुविधाएँ उपयोग में हैं। तत्काल कार्रवाई आवश्यक है। |
| 🟡 MEDIUM | संवेदनशील पैकेज पाए गए, लेकिन RSC सक्रिय रूप से नहीं पाया गया। अपडेट की अनुशंसा की जाती है। |
| 🟢 SAFE | कोई संवेदनशील पैकेज नहीं या RSC समर्थन से पहले के संस्करण उपयोग में हैं। |
| स्थिति | अर्थ |
|---|---|
VULNERABLE | पैकेज संस्करण CVE से प्रभावित है |
SAFE | पैकेज एक पैच किए गए संस्करण में अपडेट किया गया है |
SAFE_CLASSIC | पैकेज संस्करण RSC से पहले का है (प्रभावित नहीं) |
NOT INSTALLED | पैकेज प्रोजेक्ट में नहीं मिला |
UNKNOWN | संस्करण स्थिति निर्धारित करने में असमर्थ |
| ब्रांच | संवेदनशील संस्करण | पैच किया गया संस्करण |
|---|---|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x और पुराने | — | प्रभावित नहीं (कोई RSC समर्थन नहीं) |
| ब्रांच | पैच किया गया संस्करण |
|---|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ संवेदनशील (Flight Protocol के साथ canary) |
| Next.js 14.x (stable) | प्रभावित नहीं |
| Next.js 13.x | प्रभावित नहीं |
निम्नलिखित कॉन्फ़िगरेशन इन भेद्यताओं से प्रभावित नहीं हैं:
गंभीरता: CRITICAL (CVSS 10.0)
प्रभावित पैकेज:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackभेद्यता प्रकार: असुरक्षित डिसीरियलाइज़ेशन
विवरण:
react-server पैकेज में एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता मौजूद है, जो React Server Components (RSC) का अभिन्न अंग है। यह दोष RSC "Flight" प्रोटोकॉल के भीतर एक असुरक्षित डिसीरियलाइज़ेशन भेद्यता से उत्पन्न होता है।
यह भेद्यता एक बिना प्रमाणीकरण वाले हमलावर को किसी भी Server Function एंडपॉइंट पर विशेष रूप से तैयार HTTP अनुरोध भेजकर सर्वर पर रिमोट कोड निष्पादन प्राप्त करने की अनुमति देती है। यहां तक कि जो एप्लिकेशन स्पष्ट रूप से React Server Function एंडपॉइंट लागू नहीं करते हैं, वे भी संवेदनशील हो सकते हैं यदि वे React Server Components का समर्थन करते हैं, क्योंकि भेद्यता डिफ़ॉल्ट कॉन्फ़िगरेशन को प्रभावित करती है।
हमला वेक्टर:
प्रभाव:
संदर्भ:
गंभीरता: CRITICAL (CVSS 10.0)
प्रभावित पैकेज: next
भेद्यता प्रकार: असुरक्षित डिसीरियलाइज़ेशन (React RSC से विरासत में प्राप्त)
विवरण: Next.js में एक गंभीर रिमोट कोड निष्पादन भेद्यता React Server Components के साथ App Router का उपयोग करने वाले एप्लिकेशन को प्रभावित करती है। यह भेद्यता CVE-2025-55182 की डाउनस्ट्रीम अभिव्यक्ति है, क्योंकि Next.js React Flight प्रोटोकॉल के अपने कार्यान्वयन के माध्यम से इस दोष को विरासत में लेता है।
यह भेद्यता बिना प्रमाणीकरण वाले हमलावरों को RSC पेलोड के असुरक्षित प्रसंस्करण का फायदा उठाने वाले विशेष रूप से तैयार HTTP अनुरोध भेजकर प्रभावित सर्वरों पर मनमाना कोड निष्पादित करने की अनुमति देती है।
हमला वेक्टर:
प्रभाव:
संदर्भ:
React Flight प्रोटोकॉल भेद्यता किसी भी फ्रेमवर्क या बंडलर को प्रभावित करती है जो React Server Components लागू करता है। यदि आपका प्रोजेक्ट निम्नलिखित में से किसी का उपयोग करता है, तो आपको यह सत्यापित करना चाहिए कि आपके React पैकेज पैच किए गए हैं:
| फ्रेमवर्क/टूल | स्थिति | नोट्स |
|---|---|---|
| Next.js | ⚠️ प्रभावित | RSC का उपयोग करने वाला प्राथमिक फ्रेमवर्क। पैच किए गए संस्करणों में अपडेट करें। |
| React Router | ⚠️ प्रभावित | RSC मोड में, सुनिश्चित करें कि React पैकेज अपडेट किए गए हैं। |
| Waku | ⚠️ प्रभावित | न्यूनतम RSC फ्रेमवर्क। पैच किए गए React संस्करणों का उपयोग करना चाहिए। |
| RedwoodJS (rwsdk) | ⚠️ प्रभावित | rwsdk RSC का उपयोग करता है। सुनिश्चित करें कि React पैकेज पैच किए गए हैं। |
| Parcel | ⚠️ प्रभावित | यदि @parcel/rsc का उपयोग कर रहे हैं, तो React पैकेज सत्यापित करें। |
| Vite | ⚠️ प्रभावित | यदि @vitejs/plugin-rsc का उपयोग कर रहे हैं, तो React पैकेज सत्यापित करें। |
| Remix | ⚠️ संभावित रूप से प्रभावित | यदि प्रयोगात्मक RSC सुविधाओं का उपयोग कर रहे हैं, तो सुनिश्चित करें कि React पैच किया गया है। |
React Server Components का उपयोग करने वाला कोई भी एप्लिकेशन संभावित रूप से संवेदनशील है। मुख्य भेद्यता React के RSC कार्यान्वयन में मौजूद है, इसलिए आप चाहे किसी भी फ्रेमवर्क का उपयोग करें, आपको React पैकेजों (
react,react-dom,react-server-dom-*) को पैच किए गए संस्करणों में अपडेट करना होगा।
प्रमुख क्लाउड प्रदाताओं ने इन भेद्यताओं से बचाने के लिए सक्रिय रूप से Web Application Firewall (WAF) नियम तैनात किए हैं। हालांकि, WAF सुरक्षा एक अस्थायी उपाय है और यह आपके एप्लिकेशन को पैच करने की आवश्यकता को समाप्त नहीं करती।
| विशेषता | विवरण |
|---|---|
| स्थिति | ✅ संरक्षित |
| कवरेज | सभी ग्राहक (Free, Pro, Business, Enterprise) |
| आवश्यकता | ट्रैफ़िक Cloudflare WAF के माध्यम से प्रॉक्सी होना चाहिए |
| आवश्यक कार्रवाई | सुनिश्चित करें कि Managed Rules सक्षम हैं (Pro/Enterprise) |
| नोट | Cloudflare Workers इस एक्सप्लॉइट से स्वाभाविक रूप से प्रतिरक्षित हैं |
Cloudflare ने CVE-2025-55182 के लिए शोषण प्रयासों को स्वचालित रूप से ब्लॉक करने के लिए नए WAF नियम तैनात किए हैं। जिन सभी ग्राहकों का React एप्लिकेशन ट्रैफ़िक Cloudflare के माध्यम से प्रॉक्सी होता है, वे स्वचालित रूप से सुरक्षित हैं।
सुरक्षा सत्यापित करने के लिए:
| विशेषता | विवरण |
|---|---|
| स्थिति | ✅ संरक्षित |
| नियम सेट | AWSManagedRulesKnownBadInputsRuleSet (v1.24+) |
| कवरेज | प्रबंधित नियमों का उपयोग करने वाले AWS WAF ग्राहक |
| आवश्यक कार्रवाई | सत्यापित करें कि नियम सेट संस्करण 1.24 या उसके बाद का है |
AWS ने AWS WAF प्रबंधित नियम सेट के डिफ़ॉल्ट संस्करण (1.24) में CVE-2025-55182 के लिए अपडेटेड नियम एकीकृत किए हैं।
सुरक्षा सक्षम करने के लिए:
# Verify your rule set version in AWS Console
# Security → WAF → Web ACLs → [Your ACL] → Rules
कस्टम नियम विकल्प: तत्काल सुरक्षा के लिए, आप शोषण प्रयासों का पता लगाने और रोकने के लिए कस्टम AWS WAF नियम तैनात कर सकते हैं:
{
"Name": "BlockReactRCE",
"Priority": 0,
"Statement": {
"ByteMatchStatement": {
"SearchString": "rsc-payload-exploit-pattern",
"FieldToMatch": { "Body": {} },
"TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
"PositionalConstraint": "CONTAINS"
}
},
"Action": { "Block": {} }
}
नोट: प्रबंधित AWS सेवाएं आम तौर पर प्रभावित नहीं होती हैं, लेकिन आपके अपने वातावरण में संवेदनशील React/Next.js संस्करण चलाने वाले एप्लिकेशन को तुरंत अपडेट किया जाना चाहिए।
| विशेषता | विवरण |
|---|---|
| स्थिति | ✅ संरक्षित |
| नियम सेट | Default Rule Set (DRS) 2.1 |
| कवरेज | Azure WAF ग्राहक |
| आवश्यक कार्रवाई | DRS 2.1 का उपयोग सत्यापित करें या कस्टम नियम बनाएं |
नवीनतम Default Rule Set (DRS) 2.1 वाला Azure WAF इस भेद्यता का फायदा उठाने के कुछ प्रयासों का पता लगा सकता है।
सुरक्षा सक्षम करने के लिए:
कस्टम नियम उदाहरण: संगठन शोषण पैटर्न को ब्लॉक करने के लिए विशेष रूप से तैयार किए गए कस्टम WAF नियम बना सकते हैं। Azure उत्पादन तैनाती से पहले परीक्षण वातावरण में कस्टम नियमों को मान्य करने की अनुशंसा करता है।
| विशेषता | विवरण |
|---|---|
| स्थिति | ✅ संरक्षित |
| सेवा | Cloud Armor |
| कवरेज | Cloud Armor ग्राहक |
| आवश्यक कार्रवाई | पूर्व-कॉन्फ़िगर WAF नियम सक्षम करें |
Google Cloud Armor अपने पूर्व-कॉन्फ़िगर WAF नियमों के माध्यम से सुरक्षा प्रदान करता है और इसे कस्टम सुरक्षा नीतियों के साथ कॉन्फ़िगर किया जा सकता है।
सुरक्षा सक्षम करने के लिए:
| विशेषता | विवरण |
|---|---|
| स्थिति | ✅ संरक्षित |
| कवरेज | सभी Vercel तैनातियाँ |
| आवश्यक कार्रवाई | फिर भी Next.js को पैच किए गए संस्करण में अपडेट करना होगा |
Vercel ने होस्टेड एप्लिकेशन की सुरक्षा के लिए प्लेटफ़ॉर्म-स्तरीय शमन उपाय लागू किए हैं। हालांकि, Vercel दृढ़ता से Next.js के पैच किए गए संस्करणों में अपडेट करने की अनुशंसा करता है।
⚠️ WAF सुरक्षा एक अस्थायी उपाय है। सभी क्लाउड प्रदाता इस बात पर जोर देते हैं कि:
- WAF भेद्यता को ठीक नहीं करते - वे केवल ज्ञात शोषण पैटर्न को ब्लॉक करते हैं
- हमलावर WAF को बायपास कर सकते हैं - नए शोषण वेरिएंट पहचान से बच सकते हैं
- पैचिंग अनिवार्य है - तुरंत फिक्स किए गए संस्करणों में अपडेट करें
- एप्लिकेशन को फिर से बनाएं - अपग्रेड के बाद, यह सुनिश्चित करने के लिए रीबिल्ड करें कि पैच किए गए डिपेंडेंसी उपयोग में हैं
अपनी प्रोजेक्ट निर्देशिका में निम्नलिखित कमांड चलाएँ:
# Update React packages
npm install react@latest react-dom@latest
# Update Next.js (if using)
npm install next@latest
# Update RSC packages (if present)
npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
# IMPORTANT: Rebuild your application
npm run build
अपडेट करने के बाद, यह पुष्टि करने के लिए स्कैनर को फिर से चलाएँ कि सभी भेद्यताएं पैच हो गई हैं:
node check.js
अपेक्षित आउटपुट इस प्रकार दिखना चाहिए:
RISK CONCLUSION: SAFE
✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.
| दिनांक | घटना |
|---|---|
| दिसंबर 3, 2025 | सुरक्षा शोधकर्ताओं द्वारा भेद्यता का खुलासा |
| दिसंबर 3, 2025 | CVE-2025-55182 और CVE-2025-66478 निर्धारित किए गए |
| दिसंबर 3, 2025 | React टीम ने सुरक्षा बुलेटिन प्रकाशित किया |
| दिसंबर 3, 2025 | React और Next.js टीमों ने पैच जारी किए |
| दिसंबर 3, 2025 | क्लाउड प्रदाताओं ने WAF सुरक्षाएं तैनात कीं |
| दिसंबर 3, 2025 | वास्तविक दुनिया में शोषण के कोई रिपोर्टेड मामले नहीं |
MIT लाइसेंस - विवरण के लिए LICENSE देखें।
सुरक्षित रहें! 🔐