તાજેતરમાં જાહેર થયેલા બે CVEs—React Server Components માં CVE-2025-55182 અને Next.js middleware માં CVE-2025-29927—આધુનિક JavaScript stacks પર remote-code execution અને authentication bypass માટેનો માર્ગ ખોલે છે. એક જ રિક્વેસ્ટ આ ખામીઓને સક્રિય કરી શકે છે; માત્ર કોન્ફિગરેશન દ્વારા તેમને રોકી શકાતા નથી. જે ટીમો React Server Components અથવા Next.js middleware પર આધાર રાખે છે, તેમણે આ બગ્સને તાત્કાલિક ગણીને તરત જ પેચ (patches) અપડેટ કરવા જોઈએ.

લોગ્સમાં દેખાતો ઘોંઘાટ ભ્રામક કેમ છે

અમે એક પ્રોડક્શન Next.js સાઇટના એક મહિનાના edge logs મેળવ્યા. આ સેટમાં 8,900 રિક્વેસ્ટ્સને 'malicious' તરીકે ફ્લેગ કરવામાં આવ્યા હતા. લગભગ દરેક રિક્વેસ્ટ પ્રથમ સ્ટેપ પર જ નિષ્ફળ ગઈ હતી. સૌથી સામાન્ય URL /wp-admin/install.php હતું, જે 518 વખત જોવા મળ્યું, ભલે તે સાઇટ WordPress ચલાવતી ન હોય, PHP નો ઉપયોગ કરતી ન હોય, અને તેમાં WordPress ની કોઈ ફાઇલો ન હોય.

ઓટોમેટેડ સ્કેનર્સ આ પ્રકારનું ટ્રાફિક જનરેટ કરે છે. તેઓ ઇન્ટરનેટ પર અનુમાન લગાવતા હુમલાઓ કરે છે, જે નીચેની વસ્તુઓ શોધવાનો પ્રયાસ કરે છે:

  • સિક્રેટ્સ અને કોન્ફિગરેશન ફાઇલો – 64% પ્રયાસો
  • PHP પેનલ્સ અને શેલ્સ – 22%
  • WordPress પાથ – 11%
  • ડેટાબેઝ ટૂલ્સ – 1%

બ્લોક થયેલ રિક્વેસ્ટ્સની ઊંચી સંખ્યા માત્ર એટલું જ જણાવે છે કે તમે તે સોફ્ટવેર નથી ચલાવી રહ્યા જે બોટ્સ અપેક્ષા રાખે છે. તે એ વાતની ખાતરી આપતું નથી કે તમે જે એપ્લિકેશન ચલાવી રહ્યા છો તે સુરક્ષિત છે.

શાંત, ફ્રેમવર્ક-સ્તરના હુમલાઓ

જ્યારે કોઈ હુમલાખોર Next.js એપને નિશાન બનાવે છે, ત્યારે ટ્રાફિક સામાન્ય યુઝર રિક્વેસ્ટ જેવો લાગે છે, જે ફ્રેમવર્કની પોતાની પદ્ધતિઓનો જ ઉપયોગ તેની વિરુદ્ધ કરે છે.

React2Shell (CVE-2025-55182)

React Server Components માં રહેલી એક ખામી હુમલાખોરને એક ખાસ રીતે તૈયાર કરેલ payload ઇન્જેક્ટ કરવાની મંજૂરી આપે છે, જેને સર્વર કોડ તરીકે રન કરે છે. પરિણામ એ છે કે ફાયરવોલ અથવા વેબ-એપ્લિકેશન ફિલ્ટરને બાયપાસ કરવાની જરૂર વગર સંપૂર્ણ remote-code execution થઈ શકે છે. આ vulnerability ફ્રેમવર્કની અંદર જ છે; તેનો એકમાત્ર ઉપાય એ છે કે જે વર્ઝનમાં આ ફિક્સ હોય તે વર્ઝન પર અપગ્રેડ કરવું.

Middleware Authorization Bypass (CVE-2025-29927)

Next.js middleware રિક્વેસ્ટ હેડર્સના આધારે સિક્યુરિટી ચેક્સ લાગુ કરી શકે છે. આ CVE દર્શાવે છે કે હુમલાખોર એક ચોક્કસ ઇન્ટરનલ હેડર સપ્લાય કરી શકે છે અને મિડલવેરને તે ચેક્સ સંપૂર્ણપણે સ્કીપ કરવા માટે મજબૂર કરી શકે છે. બહારથી રિક્વેસ્ટ સામાન્ય લાગે છે, જેના કારણે તેને પકડવી મુશ્કેલ બને છે.

બંને બગ્સ દર્શાવે છે કે સૌથી ખતરનાક ટ્રાફિક રોજિંદા ટ્રાફિકમાં ભળી શકે છે, અને WordPress ના ઘોંઘાટવાળા પ્રોબ્સને પકડતા એલાર્મ્સથી બચી શકે છે.

જોખમો શું છે

  • ડેવલપર્સ જેઓ ફ્રેમવર્ક અપડેટ્સને વૈકલ્પિક માને છે, તેઓ તેમના સર્વર્સના સંપૂર્ણ કબજાનું જોખમ ઉઠાવે છે.
  • ઓપરેશન્સ ટીમો જેઓ સ્ટેકને સુરક્ષિત કરવા માટે સ્ટેટિક કોન્ફિગરેશન પર આધાર રાખે છે, તેઓ ફ્રેમવર્કની અંદર ચાલતા કોડ સામે રક્ષણ આપી શકતા નથી.

વ્યવહારુ સંરક્ષણ ચેકલિસ્ટ

  1. ડિપ્લોયમેન્ટ હાઈજીન.env જેવી ફાઇલોમાં સિક્રેટ્સ ન રાખો. તેને રનટાઇમ પર આપવામાં આવતા એન્વાયરમેન્ટ વેરિયેબલ્સમાં અથવા સમર્પિત સિક્રેટ-મેનેજમેન્ટ સિસ્ટમમાં સ્ટોર કરો.
  2. ન્યૂનતમ એટેક સરફેસ – તમે ઉપયોગમાં ન લેતા ફ્રેમવર્ક ફીચર્સ બંધ કરી દો. એક કડક Content-Security-Policy લાગુ કરો જે અનધિકૃત સ્ક્રિપ્ટ્સ લોડ થતી અટકાવે.
  3. ઝડપી પેચિંગ – બિલ્ડ પાઇપલાઇનને ઓટોમેટ કરો જેથી નવું ફ્રેમવર્ક વર્ઝન રિલીઝ થયાના થોડા કલાકોમાં જ ટેસ્ટ કરીને ડિપ્લોય કરી શકાય. સિક્યુરિટી અપડેટ્સને રિલીઝના નિયમિત ભાગ તરીકે ગણો, તેને પછીથી વિચારવાની વસ્તુ ન ગણો.

આગળ શું ધ્યાન રાખવું

  • React, Next.js અને તમે જે અન્ય રનટાઇમ લાઇબ્રેરીઓનો ઉપયોગ કરો છો તેના સત્તાવાર સિક્યુરિટી એડવાઇઝરી ફીડ્સ સબ્સ્ક્રાઇબ કરો.
  • એવા vulnerability સ્કેનર્સ ઇન્ટિગ્રેટ કરો જે JavaScript