دردسر بزرگ ری‌اکت: یک آسیب‌پذیری خطرناک پروتکل Flight چگونه می‌تواند به اجرای کد از راه دور منجر شود؟

دردسر بزرگ ری‌اکت: یک آسیب‌پذیری خطرناک پروتکل Flight چگونه می‌تواند به اجرای کد از راه دور منجر شود؟

توسعه‌دهندگان و پروژه‌های بزرگ حتماً اسم React Server Components یا RSC رو شنیدن. یکی از اجزای کلیدی این تکنولوژی، پروتکل اختصاصی Flight هست که وظیفه ارسال و نمایش رابط کاربری رو بر عهده داره. اما همین مکانیسم به ظاهر بی‌خطر، می‌تونه تبدیل به یک نقطه ورود مخرب برای هکرها بشه. در واقع این پروتکل شامل منافذ یا Sinkهایی برای دی‌سریالایزیشن داده‌هاست که اگر کنترل نشه، خطر بزرگی ایجاد می‌کنه.

کارشناس امنیتی Durgesh Pawar در یک تحلیل دقیق، مکانیسم آسیب‌پذیری بحرانی با امتیاز CVSS 10.0 به نام "React2Shell" رو بررسی کرده. این اکسپلویت نشان می‌ده چطور یک حمله‌کننده می‌تونه با دستکاری پروتکل Flight، نه‌تنها داده‌ها رو تغییر بده، بلکه دسترسی کامل به سرور و قابلیت اجرای کد از راه دور (Remote Code Execution) رو هم به دست بیاره. این یعنی کنترل کامل یک سرویس که از RSC استفاده می‌کنه.

این اتفاق یک زنگ خطر بزرگ برای تمام اکوسیستم‌های وابسته به ری‌اکت، از جمله بسیاری از پروژه‌های Web3 و رابط‌های کاربری صرافی‌های غیرمتمرکز (DEX) و دپ‌ها هست. امنیت زیرساخت‌های توسعه، به خصوص در فضای کریپتو که با دارایی‌های کاربران سروکار داره، از اهمیت حیاتی برخورداره. انتظار داریم تیم‌های توسعه بلافاصله پچ‌های امنیتی مربوطه رو اعمال کنن و پروژه‌ها در زمینه امنیت بک‌اند و پروتکل‌های ارتباطی خودشون رو بازنگری جدی انجام بدن.

منبع: SmashingMagazine (مشاهده متن اصلی)