2025. 12. 04., 09:58

A React súlyos hibája nyitva hagyja az ajtót: frissíts azonnal!

A React súlyos hibája nyitva hagyja az ajtót: frissíts azonnal!
Ami kezdetben ártalmatlannak tűnt, most minden szerveradminisztrátor és biztonsági szakember számára komoly fejfájást okoz. Egy, a napokban felfedezett kritikus sebezhetőség olyan veszélyt jelent a népszerű React-alapú szerveralkalmazásokra, amely példátlanul magas, 10-es súlyossági szintet kapott. A sebezhetőség kihasználása gyerekjáték: nem kell hozzá más, mint egyetlen, speciálisan felépített HTTP-kérés, és a rosszindulatú támadó gyakorlatilag bármilyen kódot képes futtatni a kiszemelt szerveren.

Szinte mindenhol ott van a veszély

A React szerveroldali komponenseit rengeteg weboldal és felhőszolgáltatás használja. A rendszer lényege, hogy a felhasználónak gyorsabban jelenjen meg a tartalom, hiszen csak azokat a részeket rendereli újra, amelyek változtak, így erőforrást és időt spórol. Ezeket a komponenseket beágyazzák több ismert keretrendszerbe is: még akkor is sérülékeny lehet egy alkalmazás, ha fejlesztője tudatosan nem is használ Reactet – elég, ha a keretrendszer a háttérben mégis Reactet használ.

A legfrissebb felmérések szerint az összes weboldal jelentős része, valamint a felhőalapú környezetek 39 százaléka épül React-alapokra – vagy közvetve támaszkodik rájuk. Ráadásul a legismertebb frameworkök, mint például a Next.js, illetve népszerű pluginek (RedwoodSDK, Vite RSC plugin, Waku, Parcel RSC plugin, React Router RSC preview) szintén érintettek.

Könnyű kihasználni, maximális a veszély

Míg más súlyos hibáknál szinte mindig legalább részleges jogosultság vagy speciális konfiguráció kell, most egy rosszul formázott HTML is elég lehet a támadáshoz. Ehhez ráadásul semmiféle hitelesítés nem szükséges. Az exploitkód már nyilvánosan elérhető: egyes tesztekben a támadás szinte 100 százalékos hatékonysággal sikerült. A sebezhetőség a Flight protokollban található, ami a React Server Components része. A Next.js a sérülékenységet saját néven (CVE-2025-66478) is nyilvántartja, míg hivatalosan a CVE-2025-55182 azonosító alatt fut.

A hiba technikai hátterében az úgynevezett „nem biztonságos deszerializáció” áll: ez azt jelenti, hogy a szerver, amikor egy beérkező adatfolyamot (pl. karakterláncot, bájtsorozatot) objektummá alakít, nem ellenőrzi elég szigorúan, mit enged be. A támadó így a saját kódját tudja a szerveroldalon lefuttatni, akár rendszergazdai jogosultsággal is.

Azonnal frissíteni kell mindenhol

Szakértők egyértelműen azt tanácsolják: mindenki, akinek köze van Reacthez kapcsolódó alkalmazáshoz, haladéktalanul töltse le és telepítse a szerdán kiadott javítást. Ráadásul nem csupán a fő React csomag érintett – a hozzá kapcsolódó pluginek, komponensek, frameworkök is sérülékenyek lehetnek, és egyedi ellenőrzést igényelnek.

Az érintett React-verziók: 19.0.1, 19.1.2 és 19.2.1. A frissített kiadások szigorúbb validációval és szigorúbb adatkezeléssel javítják a hibát. Szinte minden ismert keretrendszerben (Next.js, Vite, Waku, RedwoodSDK, Parcel, React Router) érdemes rögtön ellenőrizni a függőségeket és a legújabb verziókra frissíteni.


Mit csináljon egy admin vagy fejlesztő?

Legfontosabb a React és a kapcsolódó komponensek azonnali frissítése. Ahol harmadik féltől származó plugin, SDK vagy framework használata is felmerül, ellenőrizni kell, hogy már javították-e a hibát. A fejlesztőknek érdemes a teljes kódbázist átvizsgálni, van-e valahol közvetetten érintett React-modul. Célszerű akár automatikus keresőeszközöket is bevetni ehhez.

Bár néhány éve még elképzelhetetlen lett volna egy ennyire könnyen kihasználható és pusztító súlyosságú hiba, most valós veszély: aki nem frissít, ellene bármikor támadást indíthatnak, akár adatvesztéssel, akár teljes szolgáltatáskieséssel kell számolni. Az MI-vezérelt támadások korában már nem lehet halogatni a reakciót.

2025, adminboss, arstechnica.com alapján

Legfrissebb posztok

MA 20:12

Az arany laskagomba inváziója veszélybe sodorja Florida erdeit

🍄 A figyelemfelkeltő, sárga kalapú arany laskagomba egyre népszerűbb a gasztronómiában és az otthoni gombatermesztésben...

MA 20:03

A titokban fejlesztett Anthropic MI, amit túl veszélyesnek tartanak

Az Anthropic bemutatta Claude Mythos Preview nevű, minden eddiginél fejlettebb MI-modelljét, amelyet azonban nem engedett szabadjára...

MA 19:56

Az Ethereum Alapítvány kasszája ismét dagad: a Bitmine óriásvásárlása

A Bitmine Immersion Technologies újabb óriási lépést tett a digitális eszközpiacon: 10 000 ethert (ETH) vásárol az Ethereum Foundationtől, összesen 8,6 milliárd forintért...

MA 19:45

Az El Niño már májusban fenekestül felforgathatja az időjárást

🌧 A Föld szinte minden részén az átlagosnál melegebb nyárra készülhetünk: a legfrissebb előrejelzés szerint májusban visszatérhet az El Niño...

MA 19:34

A láthatatlan veszély: mikroműanyagok a levegőben

🌫 A bolygó légkörében keringő mikroműanyagokról már sokat hallhattunk, de most kiderült, hogy a forrásukról eddig teljesen félrevezető kép élt bennünk...

MA 19:24

Az apró hangszóró, ami lenyomja a nagyokat: Tribit Stormbox Micro 3 teszt

🔊 A Tribit Stormbox Micro 3 alig nagyobb egy szappantartónál, mégis lazán hozza azt a hangélményt, amit sok, jóval drágább és nagyobb Bluetooth-hangszóró sem tud...

MA 19:12

Az áradások célkeresztjében: New York és New Orleans

Külön említést érdemel, hogy egy új kutatás nyolc amerikai keleti parti várost az extrém áradási károk legmagasabb kockázati zónájába sorol...

MA 19:03

Az univerzum új robbanása: megszülethetett egy szuperkilonova?

Egy eddig ismeretlen, titokzatos kozmikus robbanás tartja lázban a csillagászokat: lehet, hogy egészen új csillagászati katasztrófát láttak, amely egyszerre egy neutroncsillag-ütközésből, azaz kilonovából, és egy szupernóva-robbanásból tevődik össze...

MA 18:56

Az antarktiszi ősjégben lapul a klímarejtély megoldása?

🧊 Több millió éves antarktiszi jég vizsgálata soha nem látott részleteket tárt fel a Föld éghajlatának hosszú távú változásairól...

MA 18:45

Az ötödik erő tényleg rejtőzik a Naprendszerben?

Az Univerzum titkait kutatva a tudomány gyakran szembesül azzal, hogy bolygók, csillagok és galaxisok nagy léptékű viselkedésére nincs mindenre kiterjedő magyarázat...

MA 18:35

Az Apple új korhatár-ellenőrzése inkább árt, mint használ

🔴 Miközben az online tartalmakhoz egyre szigorúbb életkori ellenőrzések válnak általánossá, az Apple iOS 26...

MA 18:23

A Terra-botrány fordulata: a Jane Street ellentámad

Az egyik legnagyobb Wall Street-i kereskedőcég, a Jane Street azt kérte az amerikai bíróságtól, utasítsa el a Terraform Labs csődvagyonának keresetét...

MA 16:13

Az olcsó 8 GB-os kártyák utolérhetik a 16 GB-os csúcsokat?

📈 Megvizsgáltam, mennyire lehet tuningolással felzárkóztatni a középkategóriás, 8 GB memóriás Nvidia- és AMD-videokártyákat a drágább, 16 GB-os változatok teljesítményéhez...

MA 16:02

Az EA nem csinálja, ezért egy indie nekiáll a Titanfall 3-nak

A Titanfall-sorozat minden idők egyik legkedveltebb FPS-élménye, amely érthetetlen módon a süllyesztőbe került, amikor az EA a Titanfall 2-t két nagy riválissal, a Battlefield 1-gyel és a Call of Duty: Infinite Warfare-rel egy időben dobta piacra...

MA 15:57

Az indiánok rejtett őse: szenzációs felfedezés az ősi DNS-ben

Az utóbbi évek egyik legjelentősebb genetikai kutatásában sikerült majdnem kétszáz dél- és közép-amerikai őslakos ember genomját feltérképezni, egészen új képet adva Amerika benépesítésének rejtélyes múltjáról...

MA 15:46

Az amerikaiak titkos gombaláza: depresszió, remény és varázsgombák

Megemlíthető továbbá, hogy az elmúlt években az úgynevezett varázsgombák, vagyis a pszilocibint tartalmazó gombák iránti érdeklődés az Egyesült Államokban minden eddiginél nagyobb lett...

MA 15:34

Az MI-forradalmat is túléli az iPhone: az Apple aduásza marad

📱 Az utóbbi időben sokan vitatják, hogy vajon képes lesz-e az Apple megőrizni vezető szerepét a mobilpiacon az MI rohamos fejlődése mellett...

MA 15:23

Az SSD-k drágulnak, elszálltak a processzorárak

Egyre biztosabbnak tűnik, hogy jóval mélyebben kell a pénztárcánkba nyúlni, ha új SSD-t vagy processzort szeretnénk venni...

MA 15:12

A bitcoin és a dollár most döbbenetesen tükörképei egymásnak

Érdemes megvizsgálni, hogy a bitcoin és az amerikai dollár közötti kapcsolat sosem volt ennyire szélsőséges, mint mostanában...

MA 15:03

A május égi csodái: felszerelések, tippek, kihagyhatatlan élmények

🌙 Májusban is számos látványosság vár az égbolton mindazokra, akik szeretnék felfedezni a csillagászat rejtelmeit...

MA 14:57

A fedélzeti kamerák királya: a Vantrue Pilot 2 mindent visz

A modern navigációs, szórakoztató és biztonsági funkciók egyetlen csomagban érkeznek – legalábbis ezt ígéri a Vantrue Pilot 2 menetrögzítő kamera...

MA 14:45

Az új kihívó lenyomta az árakat: olcsóbb a Disney+

💲 Fontos kérdés, hogy miért csökkent hirtelen a Disney+ ára az Egyesült Királyságban...

MA 14:34

A bitcoin megtorpan, de 29 millió felett még mindig sztár

Az elmúlt napokban a bitcoin árfolyama néhány ezer dolláros sávban mozgott, 77 500 és 78 500 dollár között ragadt, miután szerdán meghiúsult a 80 000 dolláros áttörés...

MA 14:23

Az Intel visszatér a csúcsra: jön az MI-áttörés

🚀 Felmerül a kérdés, hogy mi történt az Intellel az elmúlt egy évben...

MA 14:01

Elárulják a háttérképek a Pixel 11 Pro Fold új színeit?

A legújabb Android 17 bétaverzió frissítésében váratlan dolog történt: a Google véletlenül közzétette a következő Pixel 11 Pro Fold háttérképei előnézeteit és leírásait...

MA 13:56

Az eltűnt profit nyomában: mit nyelnek el a vállalati silók?

🔍 Ami elsőre egyértelműnek tűnt, valójában bonyolultabb volt: sok vállalatvezető úgy gondolja, teljesen átlátja cége folyamatait és pénzügyi adatait, de az egyes részlegek közötti „fekete lyukakban” értékes lehetőségek rejtőznek...

MA 13:45

Az ősi dinoszaurusznyomok újraírják Dél-Afrika történelmét

Erre utal többek között, hogy a világ egyik leggazdagabb ősélőlény-lelőhelyének számító Dél-Afrikában korábban kimondottan kevés bizonyítékot találtak a dinoszauruszok késői jelenlétére – egészen mostanáig...

MA 13:33

Az amerikai állam most tényleg nagyot kaszál az Intelből

💸 Na most kapaszkodj, mert az Intel elképesztő, több mint 22%-os árfolyam-emelkedésével az Egyesült Államok kormánya jelenleg közel 26,5 milliárd dollár (kb...

MA 13:12

Az új digitális rúpia átírja India szociális támogatásait

Ilyen eset, amikor egy ország a szociális támogatási rendszert használja ugródeszkaként egy új digitális pénz bevezetéséhez...