Researchers have found two new vulnerabilities in React Server Components while attempting to exploit the patches last week.
These are new issues, separate from the critical CVE last week. The patch for React2Shell remains effective for the Remote Code Execution exploit.
چطور آن را برطرف کنم؟
🔹 آپدیت به آخرین patch
🔹 وابستگیها به react-server-dom-* آپدیت بشن
🔹 اگر روی VPS هستید → اپلیکیشن رو به عنوان root ران نکنید
لینک ویدیو: https://t.co/z35HtbJOS0
چند روز پیش حفره امنیتی مهمی در React Server Components (RSC) کشف شد که سر و صدای زیادی به پا کرد.
ویدیوی Theo در اینباره برام جالب بود، گفتم یک جمعبندی سریع ازش داشته باشیم 👇
توقع داشتم عکس قابل فهم تری ایجاد کنه ولی باز هم خوبه تا حدودی میشه فهمید چی شده🙂
چه کسانی تحت تأثیر قرار میگیرند؟
تمام ابزارهایی که از RSC استفاده میکنن: Next.js، React Router، RSC with Parcel/Turbopack و …
حتی اگر RSC رو مستقیماً استفاده نکنید اما نسخه آسیبپذیر رو نصب دارید → احتمال خطر هست.
You can capture screenshots with Firecrawl 🔥
Whether it's the viewport or a full-page screenshot!
Try it out in our Playground, SDK, or your favorite no-code automation platform!
🚨 Critical Security Alert – React RSC
یک آسیبپذیری RCE بدون احراز هویت در React Server Components با شناسه CVE-2025-55182 کشف شده.
اگر از React 19 یا فریمورکهایی مثل
https://t.co/pXxc9DuIUu
می تونید از https://t.co/w8QbDN6rc3 اکانتش که ۸ دلار هست رو با کد تخفیف nano به ۱ دلار تهیه کنید یسری مدل های پولی رو با هم داره من تجربه متوسطی داشتم ازش مخصوصا توی فارسی نیم فاصله رو میچسبونه ولی خوب به نظرم برای امتحان میصرفه.
و اما بخش ترسناک ماجرا (Destruction):
اگه بدافزار نتونه اطلاعات رو بدزده یا تکثیر بشه اسکریپت فعال میشه:
توی لینوکس/مک تمام فایلهای قابل نوشتن User رو پیدا میکنه، اول اوررایت (Overwrite) میکنه تا قابل ریکاوری نباشن و بعد دایرکتوریها رو کلاً حذف میکنه.
چند روز پیش npm دوباره هک شد🤦♂️
این حمله برخلاف قبلی که فقط آدرس مقصد کریپتویی رو عوض میکرد، اینبار هکر از تمام پتانسیلهای حمله استفاده کرده و هیچجا رو از قلم ننداخته.
حتی به دایرکتوریهای شما هم رحم نمیکنه و اگه نتونه کارشو بکنه، کل فایلهای سیستم رو Shred و پاک میکنه!👇
این بدافزار وارد سیستم که میشه با ابزار TruffleHog میافته به جون فایلهاتون.
دنبال چی میگرده؟
کلیدهای AWS و Azure
توکنهای گیتهاب و npm
فایلهای Env
کلیدهای SSH
و هر چیزی که بوی پسورد بده. بعدشم اطلاعات رو ۳ بار Base64 میکنه تا کسی نفهمه چی داره خارج میشه.