شرح آسیبپذیری CVE-2025-55182
اشکال در پردازش دادههای ورودی React Server Components میتواند به اجرای کد از راه دور بدون احراز هویت منجر شود. استفاده از Server Components حتی بدون تعریف مستقیم یک Server Function ممکن است برنامه را در دامنهٔ این آسیبپذیری قرار دهد. تیم React برای این شناسه امتیاز CVSS برابر ۱۰ اعلام کرده است؛ بررسی وابستگیهای سمت سرور در کنار کد برنامه لازم است.
محصولات و نسخههای تحت تأثیر
- react-server-dom-webpack / parcel / turbopack: 19.0.0, 19.1.0, 19.1.1, 19.2.0
بازههای بالا از رکورد مرجع استخراج شدهاند؛ تنظیمات و پلتفرم دقیق را در اطلاعیهٔ سازنده تطبیق دهید.
شدت و اولویت رسیدگی
امتیاز CVSS این رکورد 10 از ۱۰ و سطح شدت آن «بحرانی» است. این شناسه در فهرست CISA KEV ثبت شده و سابقهٔ بهرهبرداری واقعی دارد؛ بررسی داراییهای مرتبط را در اولویت قرار دهید. شدت فنی بهتنهایی وضعیت محیط شما را مشخص نمیکند؛ دسترسی از اینترنت، نسخهٔ نصبشده و اهمیت سرویس را نیز در تصمیم وصلهکردن لحاظ کنید.
راهکار رفع و کاهش ریسک
اصلاح اولیه در نسخههای 19.0.1، 19.1.2 و 19.2.1 بستههای آسیبپذیر عرضه شد. با توجه به اصلاحات امنیتی بعدی، اکنون نسخهٔ وصلهشدهٔ جاریِ شاخهٔ مورد استفاده و راهنمای چارچوب میزبان را انتخاب کنید. پس از بهروزرسانی lockfile، ساخت و استقرار مجدد را انجام دهید و نسخهٔ واقعی بستهها در محیط اجرا را بررسی کنید.
- وجود محصول و نسخهٔ آسیبپذیر را در فهرست داراییهای خود بررسی کنید.
- وصله یا دستورالعمل کاهش ریسک سازنده را پس از آزمون سازگاری اجرا کنید.
- اگر وصله فوراً قابل اجرا نیست، دسترسی به مؤلفهٔ درگیر را طبق توصیهٔ سازنده محدود و تغییر را ثبت کنید.
- پس از اصلاح، نسخه و تنظیمات نهایی را دوباره بررسی کنید؛ برای دارایی مشکوک به نفوذ، لاگها را نیز تحلیل کنید.
آموزش Splunk برای تحلیل لاگ و بررسی رخدادهای امنیتی · مشاهده سایر آسیبپذیریها