2025. 12. 04., 09:58

A React súlyos hibája nyitva hagyja az ajtót: frissíts azonnal!

A React súlyos hibája nyitva hagyja az ajtót: frissíts azonnal!
Ami kezdetben ártalmatlannak tűnt, most minden szerveradminisztrátor és biztonsági szakember számára komoly fejfájást okoz. Egy, a napokban felfedezett kritikus sebezhetőség olyan veszélyt jelent a népszerű React-alapú szerveralkalmazásokra, amely példátlanul magas, 10-es súlyossági szintet kapott. A sebezhetőség kihasználása gyerekjáték: nem kell hozzá más, mint egyetlen, speciálisan felépített HTTP-kérés, és a rosszindulatú támadó gyakorlatilag bármilyen kódot képes futtatni a kiszemelt szerveren.

Szinte mindenhol ott van a veszély

A React szerveroldali komponenseit rengeteg weboldal és felhőszolgáltatás használja. A rendszer lényege, hogy a felhasználónak gyorsabban jelenjen meg a tartalom, hiszen csak azokat a részeket rendereli újra, amelyek változtak, így erőforrást és időt spórol. Ezeket a komponenseket beágyazzák több ismert keretrendszerbe is: még akkor is sérülékeny lehet egy alkalmazás, ha fejlesztője tudatosan nem is használ Reactet – elég, ha a keretrendszer a háttérben mégis Reactet használ.

A legfrissebb felmérések szerint az összes weboldal jelentős része, valamint a felhőalapú környezetek 39 százaléka épül React-alapokra – vagy közvetve támaszkodik rájuk. Ráadásul a legismertebb frameworkök, mint például a Next.js, illetve népszerű pluginek (RedwoodSDK, Vite RSC plugin, Waku, Parcel RSC plugin, React Router RSC preview) szintén érintettek.

Könnyű kihasználni, maximális a veszély

Míg más súlyos hibáknál szinte mindig legalább részleges jogosultság vagy speciális konfiguráció kell, most egy rosszul formázott HTML is elég lehet a támadáshoz. Ehhez ráadásul semmiféle hitelesítés nem szükséges. Az exploitkód már nyilvánosan elérhető: egyes tesztekben a támadás szinte 100 százalékos hatékonysággal sikerült. A sebezhetőség a Flight protokollban található, ami a React Server Components része. A Next.js a sérülékenységet saját néven (CVE-2025-66478) is nyilvántartja, míg hivatalosan a CVE-2025-55182 azonosító alatt fut.

A hiba technikai hátterében az úgynevezett „nem biztonságos deszerializáció” áll: ez azt jelenti, hogy a szerver, amikor egy beérkező adatfolyamot (pl. karakterláncot, bájtsorozatot) objektummá alakít, nem ellenőrzi elég szigorúan, mit enged be. A támadó így a saját kódját tudja a szerveroldalon lefuttatni, akár rendszergazdai jogosultsággal is.

Azonnal frissíteni kell mindenhol

Szakértők egyértelműen azt tanácsolják: mindenki, akinek köze van Reacthez kapcsolódó alkalmazáshoz, haladéktalanul töltse le és telepítse a szerdán kiadott javítást. Ráadásul nem csupán a fő React csomag érintett – a hozzá kapcsolódó pluginek, komponensek, frameworkök is sérülékenyek lehetnek, és egyedi ellenőrzést igényelnek.

Az érintett React-verziók: 19.0.1, 19.1.2 és 19.2.1. A frissített kiadások szigorúbb validációval és szigorúbb adatkezeléssel javítják a hibát. Szinte minden ismert keretrendszerben (Next.js, Vite, Waku, RedwoodSDK, Parcel, React Router) érdemes rögtön ellenőrizni a függőségeket és a legújabb verziókra frissíteni.


Mit csináljon egy admin vagy fejlesztő?

Legfontosabb a React és a kapcsolódó komponensek azonnali frissítése. Ahol harmadik féltől származó plugin, SDK vagy framework használata is felmerül, ellenőrizni kell, hogy már javították-e a hibát. A fejlesztőknek érdemes a teljes kódbázist átvizsgálni, van-e valahol közvetetten érintett React-modul. Célszerű akár automatikus keresőeszközöket is bevetni ehhez.

Bár néhány éve még elképzelhetetlen lett volna egy ennyire könnyen kihasználható és pusztító súlyosságú hiba, most valós veszély: aki nem frissít, ellene bármikor támadást indíthatnak, akár adatvesztéssel, akár teljes szolgáltatáskieséssel kell számolni. Az MI-vezérelt támadások korában már nem lehet halogatni a reakciót.

2025, adminboss, arstechnica.com alapján

Legfrissebb posztok

MA 18:45

Az ötödik erő tényleg rejtőzik a Naprendszerben?

Az Univerzum titkait kutatva a tudomány gyakran szembesül azzal, hogy bolygók, csillagok és galaxisok nagy léptékű viselkedésére nincs mindenre kiterjedő magyarázat...

MA 18:35

Az Apple új korhatár-ellenőrzése inkább árt, mint használ

🔴 Miközben az online tartalmakhoz egyre szigorúbb életkori ellenőrzések válnak általánossá, az Apple iOS 26...

MA 18:23

A Terra-botrány fordulata: a Jane Street ellentámad

Az egyik legnagyobb Wall Street-i kereskedőcég, a Jane Street azt kérte az amerikai bíróságtól, utasítsa el a Terraform Labs csődvagyonának keresetét...

MA 16:13

Az olcsó 8 GB-os kártyák utolérhetik a 16 GB-os csúcsokat?

📈 Megvizsgáltam, mennyire lehet tuningolással felzárkóztatni a középkategóriás, 8 GB memóriás Nvidia- és AMD-videokártyákat a drágább, 16 GB-os változatok teljesítményéhez...

MA 16:02

Az EA nem csinálja, ezért egy indie nekiáll a Titanfall 3-nak

A Titanfall-sorozat minden idők egyik legkedveltebb FPS-élménye, amely érthetetlen módon a süllyesztőbe került, amikor az EA a Titanfall 2-t két nagy riválissal, a Battlefield 1-gyel és a Call of Duty: Infinite Warfare-rel egy időben dobta piacra...

MA 15:57

Az indiánok rejtett őse: szenzációs felfedezés az ősi DNS-ben

Az utóbbi évek egyik legjelentősebb genetikai kutatásában sikerült majdnem kétszáz dél- és közép-amerikai őslakos ember genomját feltérképezni, egészen új képet adva Amerika benépesítésének rejtélyes múltjáról...

MA 15:46

Az amerikaiak titkos gombaláza: depresszió, remény és varázsgombák

Megemlíthető továbbá, hogy az elmúlt években az úgynevezett varázsgombák, vagyis a pszilocibint tartalmazó gombák iránti érdeklődés az Egyesült Államokban minden eddiginél nagyobb lett...

MA 15:34

Az MI-forradalmat is túléli az iPhone: az Apple aduásza marad

📱 Az utóbbi időben sokan vitatják, hogy vajon képes lesz-e az Apple megőrizni vezető szerepét a mobilpiacon az MI rohamos fejlődése mellett...

MA 15:23

Az SSD-k drágulnak, elszálltak a processzorárak

Egyre biztosabbnak tűnik, hogy jóval mélyebben kell a pénztárcánkba nyúlni, ha új SSD-t vagy processzort szeretnénk venni...

MA 15:12

A bitcoin és a dollár most döbbenetesen tükörképei egymásnak

Érdemes megvizsgálni, hogy a bitcoin és az amerikai dollár közötti kapcsolat sosem volt ennyire szélsőséges, mint mostanában...

MA 15:03

A május égi csodái: felszerelések, tippek, kihagyhatatlan élmények

🌙 Májusban is számos látványosság vár az égbolton mindazokra, akik szeretnék felfedezni a csillagászat rejtelmeit...

MA 14:57

A fedélzeti kamerák királya: a Vantrue Pilot 2 mindent visz

A modern navigációs, szórakoztató és biztonsági funkciók egyetlen csomagban érkeznek – legalábbis ezt ígéri a Vantrue Pilot 2 menetrögzítő kamera...

MA 14:45

Az új kihívó lenyomta az árakat: olcsóbb a Disney+

💲 Fontos kérdés, hogy miért csökkent hirtelen a Disney+ ára az Egyesült Királyságban...

MA 14:34

A bitcoin megtorpan, de 29 millió felett még mindig sztár

Az elmúlt napokban a bitcoin árfolyama néhány ezer dolláros sávban mozgott, 77 500 és 78 500 dollár között ragadt, miután szerdán meghiúsult a 80 000 dolláros áttörés...

MA 14:23

Az Intel visszatér a csúcsra: jön az MI-áttörés

🚀 Felmerül a kérdés, hogy mi történt az Intellel az elmúlt egy évben...

MA 14:01

Elárulják a háttérképek a Pixel 11 Pro Fold új színeit?

A legújabb Android 17 bétaverzió frissítésében váratlan dolog történt: a Google véletlenül közzétette a következő Pixel 11 Pro Fold háttérképei előnézeteit és leírásait...

MA 13:56

Az eltűnt profit nyomában: mit nyelnek el a vállalati silók?

🔍 Ami elsőre egyértelműnek tűnt, valójában bonyolultabb volt: sok vállalatvezető úgy gondolja, teljesen átlátja cége folyamatait és pénzügyi adatait, de az egyes részlegek közötti „fekete lyukakban” értékes lehetőségek rejtőznek...

MA 13:45

Az ősi dinoszaurusznyomok újraírják Dél-Afrika történelmét

Erre utal többek között, hogy a világ egyik leggazdagabb ősélőlény-lelőhelyének számító Dél-Afrikában korábban kimondottan kevés bizonyítékot találtak a dinoszauruszok késői jelenlétére – egészen mostanáig...

MA 13:33

Az amerikai állam most tényleg nagyot kaszál az Intelből

💸 Na most kapaszkodj, mert az Intel elképesztő, több mint 22%-os árfolyam-emelkedésével az Egyesült Államok kormánya jelenleg közel 26,5 milliárd dollár (kb...

MA 13:12

Az új digitális rúpia átírja India szociális támogatásait

Ilyen eset, amikor egy ország a szociális támogatási rendszert használja ugródeszkaként egy új digitális pénz bevezetéséhez...

MA 13:01

A kriptotél véget ért? Szakértők és állami pálfordulások

Megvizsgálandó, hogy tényleg magunk mögött hagytuk-e a bitcoin árfolyamzuhanásának időszakát, vagy csak egy újabb fordulatot élünk meg a kriptopiac hullámvasútján...

MA 12:56

Az új őrület a Crimson Desertben: madarak szelídítése háziállatnak

🐕 A Crimson Desert legfrissebb frissítése alaposan felbolygatta az eddigi háziállat-rendszert: végre itt vannak a madarak!..

MA 12:46

A nagy dobás: az Ubuntu‑modell tarol a Framework laptopokon

A Framework új laptopja iránti kereslet minden előzetes várakozást felülmúl. A vállalat már hat szállítmányt is eladott a vadonatúj, moduláris és könnyen bővíthető készülékből, amelyet egyre többen választanak – ráadásul a többség az Ubuntuval előtelepített változatot preferálja, nem a Windowsosat...

MA 12:23

Az Assassin’s Creed IV: Fekete Zászló Resynced hasít PS5 Prón

Végre leleplezték a 2013-as Assassin’s Creed IV: Fekete Zászló (Assassin’s Creed IV: Black Flag) remake-jét, amely lenyűgöző technikai ugrást hoz a jelenlegi konzolgeneráció számára...

MA 11:12

Az ősi argentin kígyó, amely lábakkal írja újra az evolúciót

🐍 Egy közel 100 millió éves, kivételesen épen maradt argentínai fosszília segít új fényt vetni a kígyók fejlődésének korai szakaszaira...

MA 11:01

A Metaplanet újabb húzása: 18 milliárd forintból venne bitcoint

💰 A tokiói Metaplanet újabb fordulatra készült: 8 milliárd jent, vagyis közel 18 milliárd forintot gyűjtött össze nulla százalékos kamatozású kötvénykibocsátással, azzal a céllal, hogy tovább növelje bitcoinvagyonát...

MA 10:57

A Menkauré-piramisban rejtett üregek titkos bejáratra utalhatnak

Évek óta foglalkoztatja a kutatókat, létezik-e titkos bejárat a Gízában található Menkauré-piramis keleti oldalán...

MA 10:36

Az ősi kór nyomában: egy elfeledett város pusztulása

Másfél évezreddel ezelőtt rejtélyes betegséghullám sújtotta a mai Jordánia területén álló Jerash városát...

MA 10:30

A brit humorú zombiszimulátor, ahol a kenyér is penészes

🧅 Jellemző példa erre, hogy ha azt gondolnánk, egy istenjáték békés falusi idillje csak gombaszedésből és szendvicsgyártásból áll, a Masters of Albion ezt alaposan megcáfolja...