Tipe Target
Masalah terjadi karena React Server Components melakukan deserialisasi payload HTTP secara tidak aman pada endpoint Server Function. Penyerang dapat mengirim payload berbahaya sehingga server menjalankan kode arbitrer.
Scope
React Server Components (RSC), Next.js, React Router RSC preview, Redwood SDK, Waku, Plugin RSC untuk Vite dan Parcel
Temuan
Root Cause
CWE-502 Unsafe Deserialization
Exploitation in the Wild
Full server compromise
Tools
Burp Suite
Private Tools
Status
CONFIDENTIAL — NDA