• 07-12-2025, 13:31:08
    #1
    ⚠️ Önemli Güvenlik Uyarısı: React Server Components Açığı (CVE-2025-66478)

    Merhaba,
    Yaklaşık 4 gün önce React Server Components tarafında kritik bir güvenlik açığı tespit edildi. Bu açık, sunucu üzerinde uzaktan kod çalıştırmaya (RCE) neden olabiliyor. Bugün bir arkadaşımın yalnızca Next.js çalışan sunucusuna bu zafiyetten yararlanılarak sızılmış ve sisteme root erişimi alınarak bir mining virüsü yerleştirilmiş.
    Dikkatlerden kaçmaması için bir kez de burada paylaşmak istiyorum:
    🔗 https://nextjs.org/blog/CVE-2025-66478
    🧩 Kısa Özet: Bu Açık Neyi Etkiliyor?
    • React Server Components kullanan Next.js projeleri
    • SSR çalışan tüm Next.js uygulamaları
    • Özellikle outputFileTracing kullanılan production sistemler

    Açığın Etkisi:

    • Uzaktan komut çalıştırma
    • Sunucuda yeni kullanıcı oluşturma
    • Root yetkisine yükselme
    • Mining yazılımı yükleme
    • Reverse shell açma
  • 07-12-2025, 13:35:36
    #2
    Bu durumdan etkilenen kullanıcıların; Next.js 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 veya 16.0.7 yamalı sürümlerinden birine geçiş yapması gerekmektedir.
  • 07-12-2025, 13:44:48
    #3
    msy
    Profesyone Yazılım Uzmanı
    Merhaba, sadece client-side React (SPA) kullanan projelerde bu zafiyet geçerli midir? Paylaşım için teşekkürler.
  • 07-12-2025, 13:49:37
    #4
    msy adlı üyeden alıntı: mesajı görüntüle
    Merhaba, sadece client-side React (SPA) kullanan projelerde bu zafiyet geçerli midir? Paylaşım için teşekkürler.
    Hayır geçerli değil SSR Kullanan projeleri etkiliyor