A React2Shell sebezhetőséget már legalább 30 szervezet ellen kihasználták

A React2Shell sebezhetőséget már legalább 30 szervezet ellen kihasználták
Több mint 77 000, internetre csatlakozó IP-cím vált sebezhetővé az új, kritikus React2Shell nevű távoli kódfuttatási hibának köszönhetően. Már legalább 30 szervezetnél történt sikeres támadás, több szektorban is, és a veszély gyorsan terjed, mióta a biztonsági szakemberek nyilvánosan jelezték a problémát.

Mitől is veszélyes a React2Shell?

A React2Shell egy olyan távoli kódfuttatási sérülékenység, amelyhez a támadónak nincs szüksége hitelesítésre; elég egyetlen HTTP-kérés, és máris végre tud hajtani tetszőleges parancsot a célgépen. A hiba minden olyan keretrendszert érint, amely React Server Componenteket használ, így a hazánkban is népszerű Next.js-t is. A biztonsági rés lényege, hogy a React szerverkomponensei nem megfelelően kezelik a kliensoldali adatok deszerializálását, így a hackerek könnyedén tudnak kódot futtatni.

Nem elhanyagolható tényező, hogy a javításhoz nem elég frissíteni a Reactot: az alkalmazásokat újra is kell építeni, majd újratelepíteni.

Folyamatosan támadnak – több tízezer sebezhető rendszer

Jelenleg világszerte 77 664 sebezhető IP-címet tartanak nyilván, ezekből közel 23 700 az Egyesült Államokban található. A támadók és a szakértők egyaránt vizsgálják a rendszereket: automatikus eszközökkel szkennelnek, miközben az első próbálkozások során főleg PowerShell-parancsokat futtatnak. Ezek egyszerű számításokat végeztetnek a szerverrel, így ellenőrizve, hogy sikerült-e kihasználniuk a sérülékenységet.

Ebből arra lehet következtetni, hogy a támadók nagyon gyorsan, automatizált módon próbálnak terjeszkedni, különösen Hollandiából, Kínából, az USA-ból és Hongkongból.

Kínai hackercsoportok is rajta vannak

Az eddigi támadások során legalább 30 szervezetnél sikerült a hackereknek betörni a rendszerekbe — többek között a kínai államhoz köthető támadócsoportok is kihasználják a hibát. Az incidensek mögött több alkalommal kínai APT-csoportok (pl. Earth Lamia, Jackpot Panda, UNC5174) húzódnak meg, akik AWS-konfigurációs adatok, jelszófájlok megszerzésére, illetve további kártevők – például Cobalt Strike, Snowlight, Vshell – telepítésére törekedtek.

A támadók gyakran letiltják az AMSI-t, így a rendszer védelme részben kiiktatható, és további káros programokat telepítenek.


Mi a teendő?

A vállalatok világszerte igyekeznek villámgyorsan frissíteni és javítani a rendszereiket. Egyes Web Application Firewallokat (WAF-eket) már át is állítottak, de volt, hogy a változtatások hibásan léptek érvénybe. Az amerikai CISA kötelezővé tette a frissítést minden szövetségi intézménynél legkésőbb 2025. december 26-ig.

Ajánlott azonnal frissíteni a React Server Componenteket vagy ezekre épülő keretrendszereket, újjáépíteni, újratelepíteni az alkalmazásokat, és alaposan átnézni a logokat PowerShell- vagy shellparancsok nyomai után kutatva.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 20:50

A lenyűgöző égi csoda, amely vetekszik a Teremtés oszlopaival

💫 Lenyűgöző felvételt közölt a Gemini Obszervatórium fennállásának 25. évfordulóján: a fotón az NGC 6820 jelű emissziós köd és az NGC 6823 nyílt csillaghalmaz ragyog, mintha a híres Teremtés oszlopai (Pillars of Creation) párját látnánk...

MA 20:33

A legsúlyosabb ciklon csapott le: ezrek otthona dőlt romba, százak haltak meg

💧 A legsúlyosabb természeti katasztrófa rázta meg Sri Lankát, ahol heves ciklon pusztított; a hegyvidéki tartományokban még mindig földcsuszamlások és áradások fenyegetik a lakosságot...

MA 20:20

A monstrum Doogee V Max LR: telefon vagy szerszámosláda?

A Doogee V Max LR egészen új szintre emeli a strapatelefon fogalmát: nemcsak elképesztően masszív, de igazi energiabajnok is a 20500 mAh-s akkumulátorával...

MA 20:02

Az elveszett indián falvak előkerültek – tényleg igaza volt John Smithnek?

🌍 Emellett a Rappahannock folyó mentén, Virginiában végzett ásatások során végre sikerült azonosítani azokat az ősi indián falvakat, amelyeket a Jamestownból ismert John Smith több mint 400 éve említett...

MA 19:49

A Simogo új csomagja visszarepít az iPhone-játékok aranykorába

🎮 A mobiljátékok világában ma már ritkaságszámba mennek az igazán kreatív indie alkotások, de volt idő, amikor az App Store-nak köszönhetően a kis fejlesztőcsapatok is hatalmas közönséghez tudták eljuttatni ötleteiket...

MA 19:34

Az elveszett szavak nyomában: miért fordíthatatlan néha a nyelv?

Több nyelvet beszélve feltűnhet, hogy bizonyos szavakat egyszerűen képtelenség lefordítani. Egy japán tervező vágyódik a mono no aware iránt, amely egyfajta letisztult, időtlen szépség – angolul, sőt magyarul sincs rá igazán megfelelő szó...

MA 19:17

Az évszázad játéka visszatért – kezdődik a láz!

Az év vége felé közeledve senki sem unatkozik, hiszen a legendás játék, amely hosszú évek óta sokak toplistáján szerepel, most újra hódít...

MA 19:02

Az Amazon nagy fúziója az MI-szuperszerverekkel

Tipikus eset, amikor a technológiai verseny nem az egyediség felé visz, hanem a legjobb, működő mintát másolják a nagyok...

MA 18:51

Az olcsó boltok ára a szegények bőrére megy

Az Egyesült Államokban rengeteg család támaszkodik olyan bolthálózatokra, mint a Family Dollar vagy a Dollar General, hiszen ezek a boltok ígérik a legalacsonyabb árakat alapvető háztartási cikkekből...

MA 18:33

Az okosszemüveg, amely rémálommá vált: 13 év Google Glass után

Amikor a Google Glass 13 évvel ezelőtt megjelent, az egész világ álmodozni kezdett arról, milyen lesz, ha számítógép költözik az arcunkra...

MA 18:18

Az ABCC4 titkos hálózata: új trükk a sejtszabályozásban

Amikor egy sejt kívülről üzenetet kap, egy ciklikus AMP (cAMP) nevű molekulával közvetíti ezt a jelzést...

MA 17:50

Az újszülöttek B-hepatitisz oltása kikerülhet a kötelezőkből

Az Egyesült Államok járványügyi központjának (CDC) oltási tanácsadó bizottsága az eddigi gyakorlattól eltérően már nem javasolja egységesen, hogy minden újszülött kapjon hepatitis B elleni oltást születése után...

MA 16:49

Vége lehet Hollywood aranykorának az új Netflix–Warner Bros.-óriással?

🎥 Nehéz elhinni, de a Netflix és a Warner Bros. közötti friss felvásárlási megállapodás máris felforgatta a teljes hollywoodi piacot...

MA 16:34

A házi csodachip: több mint ezerszeres ugrás a garázslaborban

Fontos kérdés, hogy meddig juthat el egy lelkes egyetemista, ha házilag, garázsban barkácsolja össze saját integrált áramköreit...

MA 16:18

A pénzed turbója: egyszerű lépések a gyorsabb célokért

Rendszeres pénzügyi stressz: nem kell mindent túlbonyolítani A pénzügyek kezelése rengeteg ember számára jár állandó lelkiismeret-furdalással: folyamatosan azt sugallják, hogy a megtakarításon, a befektetésen és persze az adók optimalizálásán is dolgozni kell...

MA 16:04

Az Xgimi Horizon 20 Max: Luxusmozi és gamer élmény egy projektorban

Ebből következően érdemes megérteni, hogy a hordozható projektorok piacán is megjelentek a valódi prémium modellek...

MA 15:50

Az oroszországi aranyáldozatok rejtélye: 2400 éves kincs került elő

🏁 A dél-uráli Vysokaya Mogila sírmezőn egyedülálló, 2 400 éves áldozati komplexumot tártak fel orosz régészek, amely új fényt vet a nomádok temetkezési rítusaira...

MA 15:35

Az ingatlanpiac, amely még Warren Buffettet is szabályszegésre csábította

Érdekes felvetés, hogy még a legendás Warren Buffett is hajlandó volt felrúgni saját, kőbe vésett szabályait a mostani ingatlanpiaci körforgásban...

MA 15:04

Az óriás Doogee V Max Play: túlélőmobil vagy hordozható tégla?

A Doogee V Max Play nem aprózta el a strapatelefon fogalmát: ez a készülék méretével, tömegével és funkciókínálatával messze túlmutat a rutinos túrázók és kalandorok elvárásain...