VULNERABILITY BRIEFCVE-2025-55182

CVE-2025-55182؛ اجرای کد بدون احراز هویت در React Server Components

شدتبحرانیCVSS 10
محصول درگیرReact Server Components
سازندهReact
بهره‌برداری شناخته‌شدهدر فهرست CISA KEV
خلاصه مدیریتی

اشکال در پردازش داده‌های ورودی React Server Components می‌تواند به اجرای کد از راه دور بدون احراز هویت منجر شود. استفاده از Server Components حتی بدون تعریف مستقیم یک Server Function ممکن است برنامه را در دامنهٔ این آسیب‌پذیری قرار دهد. تیم React برای این شناسه امتیاز CVSS برابر ۱۰ اعلام کرده است؛ ب

پلتفرم: JavaScript
تهیه و تنظیم فارسی: سلام دیجی؛ بر اساس منابع رسمی پیوندشده در این صفحه.

شرح آسیب‌پذیری CVE-2025-55182

اشکال در پردازش داده‌های ورودی React Server Components می‌تواند به اجرای کد از راه دور بدون احراز هویت منجر شود. استفاده از Server Components حتی بدون تعریف مستقیم یک Server Function ممکن است برنامه را در دامنهٔ این آسیب‌پذیری قرار دهد. تیم React برای این شناسه امتیاز CVSS برابر ۱۰ اعلام کرده است؛ بررسی وابستگی‌های سمت سرور در کنار کد برنامه لازم است.

محصولات و نسخه‌های تحت تأثیر

  • react-server-dom-webpack / parcel / turbopack: 19.0.0, 19.1.0, 19.1.1, 19.2.0

بازه‌های بالا از رکورد مرجع استخراج شده‌اند؛ تنظیمات و پلتفرم دقیق را در اطلاعیهٔ سازنده تطبیق دهید.

شدت و اولویت رسیدگی

امتیاز CVSS این رکورد 10 از ۱۰ و سطح شدت آن «بحرانی» است. این شناسه در فهرست CISA KEV ثبت شده و سابقهٔ بهره‌برداری واقعی دارد؛ بررسی دارایی‌های مرتبط را در اولویت قرار دهید. شدت فنی به‌تنهایی وضعیت محیط شما را مشخص نمی‌کند؛ دسترسی از اینترنت، نسخهٔ نصب‌شده و اهمیت سرویس را نیز در تصمیم وصله‌کردن لحاظ کنید.

راهکار رفع و کاهش ریسک

اصلاح اولیه در نسخه‌های 19.0.1، 19.1.2 و 19.2.1 بسته‌های آسیب‌پذیر عرضه شد. با توجه به اصلاحات امنیتی بعدی، اکنون نسخهٔ وصله‌شدهٔ جاریِ شاخهٔ مورد استفاده و راهنمای چارچوب میزبان را انتخاب کنید. پس از به‌روزرسانی lockfile، ساخت و استقرار مجدد را انجام دهید و نسخهٔ واقعی بسته‌ها در محیط اجرا را بررسی کنید.

  1. وجود محصول و نسخهٔ آسیب‌پذیر را در فهرست دارایی‌های خود بررسی کنید.
  2. وصله یا دستورالعمل کاهش ریسک سازنده را پس از آزمون سازگاری اجرا کنید.
  3. اگر وصله فوراً قابل اجرا نیست، دسترسی به مؤلفهٔ درگیر را طبق توصیهٔ سازنده محدود و تغییر را ثبت کنید.
  4. پس از اصلاح، نسخه و تنظیمات نهایی را دوباره بررسی کنید؛ برای دارایی مشکوک به نفوذ، لاگ‌ها را نیز تحلیل کنید.

آموزش Splunk برای تحلیل لاگ و بررسی رخدادهای امنیتی · مشاهده سایر آسیب‌پذیری‌ها

DETECTION RULES

قوانین تشخیص CVE-2025-55182

برای دسترسی به قوانین تشخیص و امکانات عملیاتی مرتبط با این آسیب‌پذیری، نسخهٔ دارای مجوز AptGuard XTI را تهیه کنید.

مطالعهٔ اطلاعات و راهنمای آسیب‌پذیری در سلام دیجی آزاد است.

منابع و تاریخ اطلاعات

برای وضعیت وصله و نسخه‌های دقیق، اطلاعیهٔ سازنده را در اولویت قرار دهید. React Security، Canadian Centre for Cyber Security

افشا: 2025-12-03به‌روزرسانی منبع: 2025-12-03به‌روزرسانی صفحه: 1405-06-16