توسعهدهندگان و پروژههای بزرگ حتماً اسم React Server Components یا RSC رو شنیدن. یکی از اجزای کلیدی این تکنولوژی، پروتکل اختصاصی Flight هست که وظیفه ارسال و نمایش رابط کاربری رو بر عهده داره. اما همین مکانیسم به ظاهر بیخطر، میتونه تبدیل به یک نقطه ورود مخرب برای هکرها بشه. در واقع این پروتکل شامل منافذ یا Sinkهایی برای دیسریالایزیشن دادههاست که اگر کنترل نشه، خطر بزرگی ایجاد میکنه.
کارشناس امنیتی Durgesh Pawar در یک تحلیل دقیق، مکانیسم آسیبپذیری بحرانی با امتیاز CVSS 10.0 به نام "React2Shell" رو بررسی کرده. این اکسپلویت نشان میده چطور یک حملهکننده میتونه با دستکاری پروتکل Flight، نهتنها دادهها رو تغییر بده، بلکه دسترسی کامل به سرور و قابلیت اجرای کد از راه دور (Remote Code Execution) رو هم به دست بیاره. این یعنی کنترل کامل یک سرویس که از RSC استفاده میکنه.
این اتفاق یک زنگ خطر بزرگ برای تمام اکوسیستمهای وابسته به ریاکت، از جمله بسیاری از پروژههای Web3 و رابطهای کاربری صرافیهای غیرمتمرکز (DEX) و دپها هست. امنیت زیرساختهای توسعه، به خصوص در فضای کریپتو که با داراییهای کاربران سروکار داره، از اهمیت حیاتی برخورداره. انتظار داریم تیمهای توسعه بلافاصله پچهای امنیتی مربوطه رو اعمال کنن و پروژهها در زمینه امنیت بکاند و پروتکلهای ارتباطی خودشون رو بازنگری جدی انجام بدن.