புதிதாக வெளிவந்த இரண்டு CVE-கள்—React Server Components-ல் உள்ள CVE-2025-55182 மற்றும் Next.js middleware-ல் உள்ள CVE-2025-29927—நவீன JavaScript stacks-களில் remote-code execution மற்றும் authentication bypass செய்ய வழிவகை செய்கின்றன. ஒரு ஒற்றை கோரிக்கை (request) மூலம் இந்த குறைபாடுகளைத் தூண்ட முடியும்; வெறும் கட்டமைப்பு (configuration) மூலம் இவற்றைத் தடுக்க முடியாது. React Server Components அல்லது Next.js middleware-ஐப் பயன்படுத்தும் குழுக்கள் இந்த பிழைகளை அவசரமானதாகக் கருதி, உடனடியாகத் திருத்தங்களை (patches) வெளியிட வேண்டும்.

பதிவுகளில் (logs) காணப்படும் இரைச்சல் ஏன் தவறாக வழிநடத்துகிறது

ஒரு நேரடி (production) Next.js தளத்திலிருந்து ஒரு மாத கால edge logs-களை நாங்கள் எடுத்தோம். அதில் தீங்கிழைப்பதாகக் குறிக்கப்பட்ட 8,900 கோரிக்கைகள் இருந்தன. கிட்டத்தட்ட ஒவ்வொன்றும் முதல் கட்டத்திலேயே தோல்வியடைந்தன. மிகவும் பொதுவான URL /wp-admin/install.php ஆகும், இது 518 முறை அணுகப்பட்டது; ஆனால் அந்தத் தளம் WordPress-ஐப் பயன்படுத்துவதில்லை, PHP-யைப் பயன்படுத்துவதில்லை, மேலும் அதில் WordPress கோப்புகளும் இல்லை.

தானியங்கி ஸ்கேனர்கள் (Automated scanners) இந்தத் போக்குவரத்தை உருவாக்குகின்றன. அவை இணையத்தில் பல்வேறு யூகங்களைச் பரப்பி, பின்வருவனவற்றைத் தேடுகின்றன:

  • ரகசியங்கள் மற்றும் கட்டமைப்பு கோப்புகள் (Secrets and configuration files) – 64% முயற்சிகள்
  • PHP பேனல்கள் மற்றும் ஷெல்கள் (PHP panels and shells) – 22%
  • WordPress பாதைகள் (WordPress paths) – 11%
  • தரவுத்தளக் கருவிகள் (Database tools) – 1%

தடுக்கப்பட்ட கோரிக்கைகளின் அதிக எண்ணிக்கை, பாட்கள் (bots) எதிர்பார்க்கும் மென்பொருளை நீங்கள் இயக்கவில்லை என்பதை மட்டுமே உங்களுக்குத் தெரிவிக்கிறது. நீங்கள் இயங்கிக் கொண்டிருக்கும் பயன்பாடு பாதுகாப்பானது என்பதை அது உறுதிப்படுத்தாது.

அமைதியான, framework-நிலைத் தாக்குதல்கள்

ஒரு தாக்குதல்தாரர் Next.js செயலியை இலக்கு வைக்கும்போது, அந்தத் போக்குவரத்து சாதாரண பயனர் கோரிக்கைகளைப் போலவே இருக்கும், மேலும் framework-ன் சொந்த வழிமுறைகளையே அதற்கு எதிராகப் பயன்படுத்தும்.

React2Shell (CVE-2025-55182)

React Server Components-ல் உள்ள ஒரு குறைபாடு, ஒரு தாக்குதல்தாரர் ஒரு பிரத்யேகமாக வடிவமைக்கப்பட்ட payload-ஐச் செலுத்த அனுமதிக்கிறது, அதைச் சர்வர் ஒரு குறியீடாக (code) மதிப்பீடு செய்கிறது. இதன் விளைவாக, firewall அல்லது web-application filter-ஐத் தவிர்க்கத் தேவையில்லாமல் முழுமையான remote-code execution நிகழ்கிறது. இந்த பாதிப்பு framework-க்கு உள்ளேயே உள்ளது; இதற்கான ஒரே தீர்வு, திருத்தம் உள்ள புதிய பதிப்பிற்கு (version) மேம்படுத்துவதே ஆகும்.

Middleware Authorization Bypass (CVE-2025-29927)

Next.js middleware, request headers-ன் அடிப்படையில் பாதுகாப்புச் சோதனைகளைச் செயல்படுத்த முடியும். இந்த CVE-ன் மூலம், ஒரு தாக்குதல்தாரர் ஒரு குறிப்பிட்ட உள்முறைத் தலைப்பை (internal header) வழங்கி, middleware அந்தச் சோதனைகளை முழுமையாகத் தவிர்க்கச் செய்ய முடியும் என்பதைக் காட்டுகிறது. வெளியில் இருந்து பார்க்கும்போது இந்தக் கோரிக்கை சாதாரணமானதாகத் தோன்றும், இதனால் இதைக் கண்டறிவது கடினம்.

இந்த இரண்டு பிழைகளும், மிகவும் ஆபத்தான போக்குவரத்து சாதாரணத் போக்குவரத்துடன் கலந்துவிடக்கூடும் என்பதையும், சத்தமான WordPress சோதனைகளைக் கண்டறியும் எச்சரிக்கைகளைத் தப்பித்துச் செல்ல முடியும் என்பதையும் காட்டுகின்றன.

இதில் உள்ள ஆபத்துகள் என்ன

  • Developers framework மேம்படுத்தல்களைத் தன்னிச்சையானவை என்று கருதுபவர்கள், தங்கள் சர்வர்களை முழுமையாகக் கைப்பற்றப்படும் அபாயத்தை எதிர்கொள்கின்றனர்.
  • நிலையான கட்டமைப்பை (static configuration) நம்பி stack-ஐப் பாதுகாக்கும் Operations teams, framework-க்கு உள்ளேயே இயங்கும் குறியீட்டிலிருந்து தங்களைப் பாதுகாத்துக் கொள்ள முடியாது.

நடைமுறைப் பாதுகாப்புப் பட்டியல் (checklist)

  1. Deployment hygiene.env போன்ற கோப்புகளில் ரகசியங்களை (secrets) அனுப்ப வேண்டாம். அவற்றை runtime-ல் வழங்கப்படும் environment variables-ல் அல்லது பிரத்யேகமான secret-management system-ல் சேமிக்கவும்.
  2. Minimal attack surface – நீங்கள் பயன்படுத்தாத framework அம்சங்களை அணைக்கவும். அங்கீகரிக்கப்படாத ஸ்கிரிப்ட்களைப் பதிவிறக்குவதைத் தடுக்கும் கடுமையான Content-Security-Policy-ஐ அமல்படுத்தவும்.
  3. Rapid patching – புதிய framework பதிப்பு வெளியான சில மணிநேரங்களிலேயே அதைச் சோதித்துச் செயல்படுத்திவிட ஏதுவாக build pipeline-ஐத் தானியக்கமாக்கவும் (automate). பாதுகாப்பு மேம்படுத்தல்களை ஒரு வழக்கமான வெளியீட்டுச் சுழற்சியின் (release cadence) பகுதியாகக் கருத வேண்டுமே தவிர, ஒரு கூடுதல் வேலையாகக் கருதக்கூடாது.

அடுத்து கவனிக்க வேண்டியவை

  • React, Next.js மற்றும் நீங்கள் சார்ந்திருக்கும் பிற runtime libraries ஆகியவற்றின் அதிகாரப்பூர்வ பாதுகாப்பு அறிவிப்புத் தொடல்களுக்கு (security advisory feeds) சந்தாதாரராகுங்கள்.
  • JavaScript package metadata-வைச் சரியாகப் புரிந்துகொள்ளும் vulnerability scanners-களை ஒருங்கிணைக்கவும், இதன் மூலம் புதிதாக வெளியிடப்படும் CVE தானியங்கி எச்சரிக்கையைத் தூண்டும்.
  • ஒரு rollback-ready deployment pipeline-ஐ உருவாக்கவும்; ஒருவேளை திருத்தம் (patch) ஏதேனும் பிழைகளை (regressions) ஏற்படுத்தினால், உங்கள் அமைப்பைத் திறந்த நிலையில் விடாமல் விரைவாக பழைய நிலைக்குத் திரும்ப முடியும்.

பாடம் தெளிவானது: உங்கள் பதிவுகளில் (logs) சத்தமாகத் தெரியும் தாக்குதல்கள் பெரும்பாலும் திசைதிருப்பல்களாகவே இருக்கும். உண்மையான ஆபத்து உங்கள் குறியீடு நம்பும் framework-க்குள் ஒளிந்திருக்கிறது. stack-ஐச் சுருக்கமாகவும் (lean), ரகசியங்களை பாதுகாப்பாகவும் வைத்துக்கொண்டு, திருத்தங்களை (patches) வழக்கமான நடைமுறையாகக் கருதினால், அமைதியான framework-நிலை அச்சுறுத்தல்களைக் கையாளக்கூடிய அபாயங்களாக மாற்ற முடியும்.