کشف آسیبپذیری اجرای کد از راه دور در پروتکل React Server Flight و Next.js
شرکت آمازون وب سرویسز (AWS) اخیراً از وجود یک آسیبپذیری مهم در پروتکل React Server Flight خبر داده است که نسخههای ۱۹.۰، ۱۹.۱ و ۱۹.۲ کتابخانه React و همچنین نسخههای ۱۵.x و ۱۶.x فریمورک Next.js را تحت تأثیر قرار میدهد. این آسیبپذیری که با شناسه CVE-۲۰۲۵-۵۵۱۸۲ ثبت شده است، امکان اجرای کد مخرب از راه دور را بر روی سرورهای برنامههای تحت تأثیر فراهم میکند.
React Server Flight یک پروتکل جدید در اکوسیستم React است که به منظور بهبود عملکرد رندرینگ سمت سرور و مدیریت بهتر دادهها طراحی شده است. با این حال، کشف این آسیبپذیری نشان میدهد که در نسخههای مذکور ضعفهایی وجود دارد که میتواند توسط مهاجمان برای اجرای کدهای غیرمجاز مورد سوءاستفاده قرار گیرد.
علاوه بر این، AWS اعلام کرده است که شناسه CVE-۲۰۲۵-۶۶۴۷۸ که پیشتر به عنوان یک آسیبپذیری جداگانه معرفی شده بود، در واقع یک مورد تکراری از CVE-۲۰۲۵-۵۵۱۸۲ است و به همین دلیل رد شده است. این موضوع نشاندهنده اهمیت دقت در مدیریت و پیگیری آسیبپذیریها در پروژههای متنباز و گستردهای مانند React و Next.js است.
از سوی دیگر، AWS تأکید کرده است که کاربران سرویسهای مدیریت شده این شرکت تحت تأثیر این آسیبپذیری قرار نگرفتهاند و نیازی به اقدام خاصی ندارند. اما برای توسعهدهندگانی که از نسخههای آسیبپذیر React یا Next.js در محیطهای خود استفاده میکنند، بهروزرسانی فوری به نسخههای اصلاح شده ضروری است.
نسخههای بهروزرسانی شده React شامل ۱۹.۰.۱، ۱۹.۱.۲ و ۱۹.۲.۱ هستند که مشکلات امنیتی مربوط به Server Functions و RSC Components را برطرف کردهاند. همچنین کاربران Next.js در نسخههای ۱۵ و ۱۶ که از App Router استفاده میکنند، باید به آخرین نسخههای اصلاح شده مهاجرت کنند تا از خطرات احتمالی جلوگیری شود.
این آسیبپذیری بار دیگر اهمیت توجه به امنیت در توسعه نرمافزارهای تحت وب و بهروزرسانی به موقع کتابخانهها و فریمورکها را نشان میدهد. React و Next.js به عنوان دو ابزار محبوب در توسعه برنامههای وب مدرن، نقش کلیدی در اکوسیستم جاوااسکریپت ایفا میکنند و هرگونه ضعف امنیتی در آنها میتواند تأثیر گستردهای بر امنیت برنامههای کاربردی داشته باشد.
توسعهدهندگان و شرکتها باید همواره در جریان آخرین اخبار امنیتی و بهروزرسانیهای مربوط به ابزارهای خود باشند و سیاستهای بهروزرسانی منظم را در سازمانهای خود پیادهسازی کنند. همچنین، استفاده از سرویسهای مدیریت شده مانند AWS میتواند تا حد زیادی ریسکهای مرتبط با آسیبپذیریهای نرمافزاری را کاهش دهد.
در نهایت، این رویداد یادآور اهمیت همکاری جامعه متنباز و شرکتهای بزرگ فناوری در شناسایی و رفع آسیبپذیریها است تا محیطی امنتر برای توسعه و اجرای نرمافزارها فراهم شود.