ਦੋ ਨਵੇਂ ਖੁਲਾਸੇ ਕੀਤੇ ਗਏ CVEs—React Server Components ਵਿੱਚ CVE-2025-55182 ਅਤੇ Next.js middleware ਵਿੱਚ CVE-2025-29927—ਆਧੁਨਿਕ JavaScript stacks 'ਤੇ remote-code execution ਅਤੇ authentication bypass ਲਈ ਇੱਕ ਰਸਤਾ ਖੋਲ੍ਹਦੇ ਹਨ। ਇੱਕ ਸਿੰਗਲ ਰਿਕਵੈਸਟ ਇਹਨਾਂ ਖਾਮੀਆਂ ਨੂੰ ਤ੍ਰਿਗਰ ਕਰ ਸਕਦੀ ਹੈ; ਸਿਰਫ਼ ਕੰਫਿਗਰੇਸ਼ਨ ਹੀ ਇਹਨਾਂ ਨੂੰ ਨਹੀਂ ਰੋਕ ਸਕਦੀ। ਉਹ ਟੀਮਾਂ ਜੋ React Server Components ਜਾਂ Next.js middleware 'ਤੇ ਨਿਰਭਰ ਹਨ, ਉਹਨਾਂ ਨੂੰ ਇਹਨਾਂ ਬੱਗਸ ਨੂੰ ਅਤਿ ਜ਼ਰੂਰੀ ਸਮਝਣਾ ਚਾਹੀਦਾ ਹੈ ਅਤੇ ਤੁਰੰਤ ਪੈਚ (patches) ਪੁਸ਼ ਕਰਨੇ ਚਾਹੀਦੇ ਹਨ।
ਲੌਗਸ (logs) ਵਿੱਚ ਹੋ ਰਿਹਾ ਸ਼ੋਰ ਗੁੰਮਰਾਹਕੁੰਨ ਕਿਉਂ ਹੈ
ਅਸੀਂ ਇੱਕ production Next.js ਸਾਈਟ ਤੋਂ ਇੱਕ ਮਹੀਨੇ ਦੇ edge logs ਕੱਢੇ। ਇਸ ਸੈੱਟ ਵਿੱਚ 8,900 ਰਿਕਵੈਸਟਾਂ ਸਨ ਜਿਨ੍ਹਾਂ ਨੂੰ ਮਾਲੀਸ਼ੀਅਸ (malicious) ਵਜੋਂ ਫਲੈਗ ਕੀਤਾ ਗਿਆ ਸੀ। ਲਗਭਗ ਹਰ ਇੱਕ ਪਹਿਲੇ ਹੌਪ (hop) 'ਤੇ ਫੇਲ ਹੋ ਗਈ। ਸਭ ਤੋਂ ਆਮ URL /wp-admin/install.php ਸੀ, ਜੋ 518 ਵਾਰ ਆਇਆ, ਭਾਵੇਂ ਕਿ ਸਾਈਟ WordPress ਨਹੀਂ ਚਲਾਉਂਦੀ, PHP ਦੀ ਵਰਤੋਂ ਨਹੀਂ ਕਰਦੀ, ਅਤੇ ਇਸ ਵਿੱਚ ਕੋਈ WordPress ਫਾਈਲਾਂ ਨਹੀਂ ਹਨ।
ਆਟੋਮੇਟਿਡ ਸਕੈਨਰ ਇਹ ਟ੍ਰੈਫਿਕ ਪੈਦਾ ਕਰਦੇ ਹਨ। ਉਹ ਅੰਦਾਜ਼ੇ ਲਗਾ ਕੇ ਇੰਟਰਨੈੱਟ 'ਤੇ ਹਮਲਾ ਕਰਦੇ ਹਨ, ਅਤੇ ਇਹਨਾਂ ਦੀ ਭਾਲ ਕਰਦੇ ਹਨ:
- Secrets ਅਤੇ configuration ਫਾਈਲਾਂ – 64% ਕੋਸ਼ਿਸ਼ਾਂ
- PHP ਪੈਨਲ ਅਤੇ shells – 22%
- WordPress ਪਾਥ (paths) – 11%
- Database ਟੂਲਸ – 1%
ਰੋਕੀਆਂ ਗਈਆਂ ਰਿਕਵੈਸਟਾਂ ਦੀ ਉੱਚ ਗਿਣਤੀ ਤੁਹਾਨੂੰ ਸਿਰਫ਼ ਇਹ ਦੱਸਦੀ ਹੈ ਕਿ ਤੁਸੀਂ ਉਹ ਸੌਫਟਵੇਅਰ ਨਹੀਂ ਚਲਾ ਰਹੇ ਜੋ ਬੋਟਸ ਉਮੀਦ ਕਰਦੇ ਹਨ। ਇਹ ਇਸ ਗੱਲ ਦੀ ਗਾਰੰਟੀ ਨਹੀਂ ਦਿੰਦਾ ਕਿ ਜੋ ਐਪਲੀਕੇਸ਼ਨ ਤੁਸੀਂ ਚਲਾ ਰਹੇ ਹੋ ਉਹ ਸੁਰੱਖਿਅਤ ਹੈ।
ਸ਼ਾਂਤ, ਫਰੇਮਵਰਕ-ਲੇਵਲ ਦੇ ਹਮਲੇ
ਜਦੋਂ ਕੋਈ ਅਟੈਕਰ Next.js ਐਪ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਂਦਾ ਹੈ, ਤਾਂ ਟ੍ਰੈਫਿਕ ਆਮ ਯੂਜ਼ਰ ਰਿਕਵੈਸਟਾਂ ਵਾਂਗ ਲੱਗਦਾ ਹੈ, ਜੋ ਫਰੇਮਵਰਕ ਦੇ ਆਪਣੇ ਮਕੈਨਿਜ਼ਮਾਂ ਨੂੰ ਉਸਦੇ ਵਿਰੁੱਧ ਵਰਤਦਾ ਹੈ।
React2Shell (CVE-2025-55182)
React Server Components ਵਿੱਚ ਇੱਕ ਖਾਮੀ ਇੱਕ ਅਟੈਕਰ ਨੂੰ ਵਿਸ਼ੇਸ਼ ਤੌਰ 'ਤੇ ਤਿਆਰ ਕੀਤਾ ਗਿਆ payload ਇੰਜੈਕਟ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦੀ ਹੈ ਜਿਸ ਨੂੰ ਸਰਵਰ ਕੋਡ ਵਜੋਂ ਮੁਲਾਂਕਣ (evaluate) ਕਰਦਾ ਹੈ। ਨਤੀਜਾ ਇਹ ਹੈ ਕਿ ਫਾਇਰਵਾਲ ਜਾਂ ਵੈੱਬ-ਐਪਲੀਕੇਸ਼ਨ ਫਿਲਟਰ ਨੂੰ ਬਾਈਪਾਸ ਕਰਨ ਦੀ ਲੋੜ ਤੋਂ ਬਿਨਾਂ ਪੂਰਾ remote-code execution ਹੋ ਜਾਂਦਾ ਹੈ। ਇਹ 취약ਤਾ (vulnerability) ਫਰੇਮਵਰਕ ਦੇ ਅੰਦਰ ਹੈ; ਇਸ ਦਾ ਇੱਕੋ ਇੱਕ ਇਲਾਜ ਉਸ ਵਰਜ਼ਨ ਵਿੱਚ ਅੱਪਗ੍ਰੇਡ ਕਰਨਾ ਹੈ ਜਿਸ ਵਿੱਚ ਫਿਕਸ ਸ਼ਾਮਲ ਹੈ।
Middleware Authorization Bypass (CVE-2025-29927)
Next.js middleware ਰਿਕਵੈਸਟ ਹੈਡਰਾਂ ਦੇ ਅਧਾਰ 'ਤੇ ਸੁਰੱਖਿਆ ਚੈੱਕ ਲਾਗੂ ਕਰ ਸਕਦਾ ਹੈ। ਇਹ CVE ਦਿਖਾਉਂਦਾ ਹੈ ਕਿ ਇੱਕ ਅਟੈਕਰ ਇੱਕ ਖਾਸ ਅੰਦਰੂਨੀ ਹੈਡਰ ਪ੍ਰਦਾਨ ਕਰ ਸਕਦਾ ਹੈ ਅਤੇ middleware ਨੂੰ ਉਹਨਾਂ ਚੈੱਕਾਂ ਨੂੰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਛੱਡਣ ਲਈ ਮਜਬੂਰ ਕਰ ਸਕਦਾ ਹੈ। ਬਾਹਰੋਂ ਰਿਕਵੈਸਟ ਆਮ ਲੱਗਦੀ ਹੈ, ਜਿਸ ਨਾਲ ਇਸਦਾ ਪਤਾ ਲਗਾਉਣਾ ਮੁਸ਼ਕਲ ਹੋ ਜਾਂਦਾ ਹੈ।
ਦੋਵੇਂ ਬੱਗ ਦਿਖਾਉਂਦੇ ਹਨ ਕਿ ਸਭ ਤੋਂ ਖ਼ਤਰਨਾਕ ਟ੍ਰੈਫਿਕ ਰੋਜ਼ਾਨਾ ਦੇ ਟ੍ਰੈਫਿਕ ਵਿੱਚ ਮਿਲ ਸਕਦਾ ਹੈ, ਅਤੇ ਉਹਨਾਂ ਅਲਾਰਮਾਂ ਤੋਂ ਬਚ ਸਕਦਾ ਹੈ ਜੋ ਸ਼ੋਰ ਵਾਲੇ WordPress ਪ੍ਰੋਬਸ (probes) ਨੂੰ ਫੜਦੇ ਹਨ।
ਕੀ ਖ਼ਤਰਾ ਹੈ
- Developers ਜੋ ਫਰੇਮਵਰਕ ਅੱਪਡੇਟਸ ਨੂੰ ਵਿਕਲਪਿਕ ਮੰਨਦੇ ਹਨ, ਉਹਨਾਂ ਦੇ ਸਰਵਰਾਂ ਦੇ ਪੂਰੀ ਤਰ੍ਹਾਂ ਹਾਕ ਹੋਣ ਦਾ ਖ਼ਤਰਾ ਹੈ।
- Operations teams ਜੋ ਸਟੈਕ ਨੂੰ ਮਜ਼ਬੂਤ ਕਰਨ ਲਈ ਸਟੈਟਿਕ ਕੰਫਿਗਰੇਸ਼ਨ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀਆਂ ਹਨ, ਉਹ ਉਸ ਕੋਡ ਤੋਂ ਬਚਾਅ ਨਹੀਂ ਕਰ ਸਕਦੀਆਂ ਜੋ ਫਰੇਮਵਰਕ ਦੇ ਅੰਦਰ ਹੀ ਚੱਲਦਾ ਹੈ।
ਇੱਕ ਵਿਵਹਾਰਕ ਰੱਖਿਆ ਚੈੱਕਲਿਸਟ
- Deployment hygiene –
.envਵਰਗੀਆਂ ਫਾਈਲਾਂ ਵਿੱਚ secrets ਨਾ ਭੇਜੋ। ਉਹਨਾਂ ਨੂੰ runtime 'ਤੇ ਦਿੱਤੇ ਗਏ environment variables ਵਿੱਚ ਜਾਂ ਇੱਕ ਸਮਰਪਿਤ secret-management ਸਿਸਟਮ ਵਿੱਚ ਸਟੋਰ ਕਰੋ। - Minimal attack surface – ਫਰੇਮਵਰਕ ਦੀਆਂ ਉਹ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ ਬੰਦ ਕਰ ਦਿਓ ਜਿਨ੍ਹਾਂ ਦੀ ਤੁਸੀਂ ਵਰਤੋਂ ਨਹੀਂ ਕਰਦੇ। ਇੱਕ ਸਖ਼ਤ Content-Security-Policy ਲਾਗੂ ਕਰੋ ਜੋ ਅਣਅਧਿਕਾਰਤ ਸਕ੍ਰਿਪਟਾਂ ਨੂੰ ਲੋਡ ਕਰਨ ਤੋਂ ਰੋਕੇ।
- Rapid patching – ਬਿਲਡ ਪਾਈਪਲਾਈਨ ਨੂੰ ਆਟੋਮੇਟ ਕਰੋ ਤਾਂ ਜੋ ਨਵੇਂ ਫਰੇਮਵਰਕ ਵਰਜ਼ਨ ਨੂੰ ਰਿਲੀਜ਼ ਹੋਣ ਦੇ ਕੁਝ ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ ਟੈਸਟ ਅਤੇ ਡਿਪਲੋਏ ਕੀਤਾ ਜਾ ਸਕੇ। ਸੁਰੱਖਿਆ ਅੱਪਡੇਟਸ ਨੂੰ ਰਿਲੀਜ਼ ਕੈਡੈਂਸ (release cadence) ਦੇ ਇੱਕ ਨਿਯਮਤ ਹਿੱਸੇ ਵਜੋਂ ਲਵੋ, ਨਾ ਕਿ ਬਾਅਦ ਵਿੱਚ ਸੋਚੀ ਗਈ ਚੀਜ਼ ਵਜੋਂ।
ਅੱਗੇ ਕੀ ਦੇਖਣਾ ਹੈ
- React, Next.js, ਅਤੇ ਕਿਸੇ ਵੀ ਹੋਰ runtime libraries ਲਈ ਅਧਿਕਾਰਤ ਸੁਰੱਖਿਆ ਸਲਾਹਕਾਰ ਫੀਡਸ (security advisory feeds) ਨੂੰ ਸਬਸਕ੍ਰਾਈਬ ਕਰੋ ਜਿਨ੍ਹਾਂ 'ਤੇ ਤੁਸੀਂ ਨਿਰਭਰ ਹੋ।
- ਅਜਿਹੇ vulnerability scanners ਨੂੰ ਜੋ JavaScript ਪੈਕੇਜ ਮੈਟਾਡਾਟਾ ਨੂੰ ਸਮਝਦੇ ਹਨ, ਉਹਨਾਂ ਨੂੰ ਜੋੜੋ, ਤਾਂ ਜੋ ਨਵਾਂ ਪ੍ਰਕਾਸ਼ਿਤ CVE ਇੱਕ ਆਟੋਮੈਟਿਕ ਅਲਰਟ ਤ੍ਰਿਗਰ ਕਰ ਸਕੇ।
- ਇੱਕ rollback-ready ਡਿਪਲਾਈਮੈਂਟ ਪਾਈਪਲਾਈਨ ਬਣਾਓ; ਜੇਕਰ ਕੋਈ ਪੈਚ ਰੈਗਰੈਸ਼ਨ (regressions) ਪੈਦਾ ਕਰਦਾ ਹੈ, ਤਾਂ ਤੁਸੀਂ ਸਿਸਟਮ ਨੂੰ ਖੁੱਲ੍ਹਾ ਛੱਡੇ ਬਿਨਾਂ ਜਲਦੀ ਵਾਪਸ ਜਾ ਸਕਦੇ ਹੋ।
ਸਬਕ ਸਪੱਸ਼ਟ ਹੈ: ਤੁਹਾਡੇ ਲੌਗਸ ਵਿੱਚ ਸਭ ਤੋਂ ਉੱਚੀ ਆਵਾਜ਼ ਵਾਲੇ ਹਮਲੇ ਅਕਸਰ ਗੁੰਮਰਾਹ ਕਰਨ ਵਾਲੇ ਹੁੰਦੇ ਹਨ। ਅਸਲੀ ਖ਼ਤਰਾ ਉਸ ਫਰੇਮਵਰਕ ਵਿੱਚ ਲੁਕਿਆ ਹੁੰਦਾ ਹੈ ਜਿਸ 'ਤੇ ਤੁਹਾਡਾ ਕੋਡ ਭਰੋਸਾ ਕਰਦਾ ਹੈ। ਸਟੈਕ ਨੂੰ ਹਲਕਾ ਰੱਖੋ, secrets ਨੂੰ ਸੁਰੱਖਿਅਤ ਰੱਖੋ, ਅਤੇ ਪੈਚਸ ਨੂੰ ਰੁਟੀਨ ਵਜੋਂ ਲਵੋ, ਅਤੇ ਤੁਸੀਂ ਸ਼ਾਂਤ, ਫਰੇਮਵਰਕ-ਲੇਵਲ ਦੇ ਖ਼ਤਰਿਆਂ ਨੂੰ ਕਾਬੂਯਾਬ ਜੋਖਮਾਂ ਵਿੱਚ ਬਦਲ ਸਕਦੇ ਹੋ।
