కొత్తగా వెల్లడైన రెండు CVEలు—React Server Components లోని CVE-2025-55182 మరియు Next.js middleware లోని CVE-2025-29927—ఆధునిక JavaScript స్టాక్లపై రిమోట్-కోడ్ ఎగ్జిక్యూషన్ (remote-code execution) మరియు అథెంటికేషన్ బైపాస్ (authentication bypass) కు మార్గం సుగమం చేస్తున్నాయి. ఒకే ఒక్క రిక్వెస్ట్ ఈ లోపాలను ప్రేరేపించగలదు; కేవలం కాన్ఫిగరేషన్ ద్వారా వీటిని ఆపలేము. React Server Components లేదా Next.js middleware పై ఆధారపడే బృందాలు ఈ బగ్లను అత్యవసరమైనవిగా పరిగణించి, వెంటనే ప్యాచ్లను (patches) విడుదల చేయాలి.
లాగ్స్లో కనిపించే శబ్దం (noise) ఎందుకు తప్పుదారి పట్టిస్తుంది
మేము ఒక ప్రొడక్షన్ Next.js సైట్ నుండి నెల రోజుల ఎడ్జ్ లాగ్స్ను సేకరించాము. అందులో హానికరమైనవిగా గుర్తించబడిన 8,900 రిక్వెస్ట్లు ఉన్నాయి. దాదాపు ప్రతి రిక్వెస్ట్ మొదటి దశలోనే విఫలమైంది. అత్యంత సాధారణ URL /wp-admin/install.php, ఇది 518 సార్లు కనిపించింది, అయినప్పటికీ ఆ సైట్ WordPress ని నడపదు, PHP ని ఉపయోగించదు మరియు అందులో ఎటువంటి WordPress ఫైళ్లు లేవు.
ఆటోమేటెడ్ స్కానర్లు ఈ ట్రాఫిక్ను సృష్టిస్తాయి. అవి ఇంటర్నెట్లో వివిధ ఊహలతో వెతుకుతూ వీటి కోసం ప్రయత్నిస్తాయి:
- సీక్రెట్స్ మరియు కాన్ఫిగరేషన్ ఫైళ్లు – 64% ప్రయత్నాలు
- PHP ప్యానెల్స్ మరియు షెల్స్ – 22%
- WordPress పాత్లు – 11%
- డేటాబేస్ టూల్స్ – 1%
బ్లాక్ చేయబడిన రిక్వెస్ట్ల సంఖ్య ఎక్కువగా ఉండటం అంటే, బాట్లు ఆశించిన సాఫ్ట్వేర్ను మీరు నడపడం లేదని మాత్రమే అర్థం. మీరు నడుపుతున్న అప్లికేషన్ సురక్షితమని ఇది గ్యారెంటీ ఇవ్వదు.
నిశ్శబ్దంగా జరిగే ఫ్రేమ్వర్క్-లెవల్ దాడులు
ఒక అటాకర్ Next.js యాప్ను లక్ష్యంగా చేసుకున్నప్పుడు, ఆ ట్రాఫిక్ సాధారణ యూజర్ రిక్వెస్ట్ల వలె కనిపిస్తుంది, మరియు ఫ్రేమ్వర్క్ యొక్క స్వంత మెకానిజంలనే దానికి వ్యతిరేకంగా ఉపయోగిస్తుంది.
React2Shell (CVE-2025-55182)
React Server Components లోని ఒక లోపం వల్ల, అటాకర్ ఒక ప్రత్యేకంగా రూపొందించిన పేలోడ్ను (payload) ఇంజెక్ట్ చేయగలరు, దానిని సర్వర్ కోడ్గా పరిగణిస్తుంది. దీని ఫలితంగా ఫైర్వార్ లేదా వెబ్-అప్లికేషన్ ఫిల్టర్ను బైపాస్ చేయాల్సిన అవసరం లేకుండానే పూర్తి రిమోట్-కోడ్ ఎగ్జిక్యూషన్ సాధ్యమవుతుంది. ఈ వల్నరబిలిటీ ఫ్రేమ్వర్క్ లోపలే ఉంటుంది; దీనికి ఉన్న ఏకైక పరిష్కారం ఫిక్స్ ఉన్న వెర్షన్కు అప్గ్రేడ్ చేయడం మాత్రమే.
Middleware Authorization Bypass (CVE-2025-29927)
Next.js middleware రిక్వెస్ట్ హెడర్ల ఆధారంగా సెక్యూరిటీ చెక్లను అమలు చేయగలదు. ఈ CVE ప్రకారం, ఒక అటాకర్ ఒక నిర్దిష్ట ఇంటర్నల్ హెడర్ను అందించడం ద్వారా middleware ఆ చెక్లను పూర్తిగా స్కిప్ చేసేలా చేయవచ్చు. బయట నుండి చూస్తే ఆ రిక్వెస్ట్ సాధారణంగా కనిపిస్తుంది, దీనివల్ల దానిని గుర్తించడం కష్టమవుతుంది.
ఈ రెండు బగ్లు అత్యంత ప్రమాదకరమైన ట్రాఫిక్ కూడా రోజువారీ ట్రాఫిక్తో కలిసిపోగలదని, మరియు శబ్దం చేసే WordPress ప్రోబ్స్ను పట్టుకునే అలారాలను తప్పించుకోగలదని చూపుతున్నాయి.
ఇందులో ఉన్న రిస్క్ ఏమిటి
- ఫ్రేమ్వర్క్ అప్డేట్లను ఐచ్ఛికంగా (optional) భావించే డెవలపర్లు, తమ సర్వర్లు పూర్తిగా హ్యాక్ అయ్యే ప్రమాదాన్ని ఎదుర్కొంటారు.
- స్టాక్ను హార్డెన్ చేయడానికి స్టాటిక్ కాన్ఫిగరేషన్పై ఆధారపడే ఆపరేషన్స్ టీమ్లు, ఫ్రేమ్వర్క్ లోపల నడిచే కోడ్ నుండి రక్షణ పొందలేరు.
ఒక ప్రాక్టికల్ డిఫెన్స్ చెక్లిస్ట్
- Deployment hygiene –
.envవంటి ఫైళ్లలో సీక్రెట్స్ను ఉంచకండి. వాటిని రన్టైమ్లో అందించే ఎన్విరాన్మెంట్ వేరియబుల్స్లో లేదా ప్రత్యేకమైన సీక్రెట్-మేనేజ్మెంట్ సిస్టమ్లో నిల్వ చేయండి. - Minimal attack surface – మీరు ఉపయోగించని ఫ్రేమ్వర్క్ ఫీచర్లను ఆపివేయండి. అనధికారిక స్క్రిప్ట్ల లోడింగ్ను నిరోధించే కఠినమైన Content-Security-Policyని అమలు చేయండి.
- Rapid patching – కొత్త ఫ్రేమ్వర్క్ వెర్షన్ను విడుదలైన కొన్ని గంటల్లోనే పరీక్షించి, డిప్లాయ్ చేసేలా బిల్డ్ పైప్లైన్ను ఆటోమేట్ చేయండి. సెక్యూరిటీ అప్డేట్లను ఒక అదనపు పనిగా కాకుండా, రిలీజ్ ప్రక్రియలో ఒక సాధారణ భాగంగా పరిగణించండి.
తదుపరి ఏం గమనించాలి
- React, Next.js మరియు మీరు ఉపయోగించే ఇతర రన్టైమ్ లైబ్రరీల అధికారిక సెక్యూరిటీ అడ్వైజరీ ఫీడ్లకు సబ్స్క్రైబ్ అవ్వండి.
- JavaScript ప్యాకేజీ మెటాడేటాను అర్థం చేసుకునే వల్నరబిలిటీ స్కానర్లను ఇంటిగ్రేట్ చేయండి, తద్వారా కొత్తగా వెల్లడైన CVE వెంటనే ఆటోమేటిక్ అలర్ట్ను ట్రిగ్గర్ చేస్తుంది.
- రోల్బ్యాక్-రెడీ (rollback-ready) డిప్లాయ్మెంట్ పైప్లైన్ను నిర్మించండి; ఒకవేళ ప్యాచ్ వల్ల సమస్యలు (regressions) వస్తే, సిస్టమ్ను ప్రమాదంలో పడేయకుండా మీరు త్వరగా వెనక్కి వెళ్లగలరు.
పాఠం స్పష్టంగా ఉంది: మీ లాగ్స్లో కనిపించే అత్యంత పెద్ద శబ్దం చేసే దాడులు తరచుగా తప్పుదారి పట్టించేవి మాత్రమే. నిజమైన ప్రమాదం మీ కోడ్ నమ్మే ఫ్రేమ్వర్క్లో దాగి ఉంటుంది. మీ స్టాక్ను లైట్గా ఉంచండి, సీక్రెట్స్ను సురక్షితంగా నిల్వ చేయండి మరియు ప్యాచ్లను దైనందిన ప్రక్రియగా పరిగణించండి; అప్పుడు మీరు నిశ్శబ్దంగా జరిగే ఫ్రేమ్వర్క్-లెవల్ ముప్పులను నియంత్రించదగిన రిస్క్లుగా మార్చగలరు.
