A React2Shell réme: egy kattintás, óriási kár

A React2Shell réme: egy kattintás, óriási kár
2025. december 3-án minden megváltozott a React Server Components (RSC) világában: kiderült, hogy a React2Shell (CVE-2025-55182) nevű súlyos sebezhetőség teljesen kiszolgáltatta a szervereket a távoli kódvégrehajtási támadásoknak. A háttérben komoly erők mozogtak: pár órán belül tömeges szkennelési és betörési próbálkozások indultak, főleg Ázsiához köthető rosszindulatú csoportok infrastruktúrájából.

Hogyan csaptak le az első támadók?

Az első támadók szinte azonnal beépítették ezt a sebezhetőséget rutin szkennelési folyamataikba. A kibervédelmet figyelő csapatok azt látták, hogy konkrétan a React-alkalmazásokat és azok metaadatait – például ikonazonosítókat, SSL-tanúsítványokat és földrajzi helyazonosítókat – használták célpontlisták szűkítésére. Ezekhez ingyenes vagy kereskedelmi szkennelő és felderítő szoftvereket vettek igénybe. Vagyis az elkövetők professzionális módszerekkel választották ki a legsebezhetőbb rendszereket, mielőtt ténylegesen kihasználták volna a hibát.

Nemcsak a React2Shell jelentett problémát: időközben két, kapcsolódó RSC-sebezhetőséget (CVE-2025-55183 és CVE-2025-55184) is felfedeztek, amelyek szintén a szerveroldali payload-kezeléshez és függvénymeghívásokhoz kötődnek.

A React2Shell sebezhetőség belülről

A React2Shell-nek becézett CVE-2025-55182-es hiba egy RSC-szerver által vezérelt, nem biztonságos deszerializációs hibára vezethető vissza. Alapvetően elég egyetlen, manipulált HTTP-kérés ahhoz, hogy a támadó hitelesítés és további interakció vagy magasabb jogosultság igénye nélkül futtathasson önkényes, privilégizált JavaScript-kódot az áldozat szerverén. A kritikus súlyossági (CVSS 10.0) pontszám is mutatja, mekkora veszélynek vannak kitéve azok a szervezetek, amelyek nem lépnek időben.

Ezáltal arra lehet következtetni, hogy a nulladik napi támadások mértéke rekordidő alatt nőtt meg, és a sérülékenységhez kapcsolódó biztonsági rések veszélye rendkívül magas.

Cloudflare védelmi taktikák

A Cloudflare azonnal új blokkoló szabályokat vezetett be (mind ingyenes, mind fizetős felhasználóknak), hogy a hálózatukon áthaladó illetéktelen React2Shell-kísérleteket megakadályozzák. A védelmi szabályok ellenőrzik a támadásokra jellemző forgalmat, szkennelő User-Agenteket (mint például a Nuclei vagy a React2ShellScanner/1.0.0), valamint igyekeznek észlelni a támadást megkerülni próbáló mintákat is.


Megfigyelt támadási módszerek

A támadók különböző, széles körben hozzáférhető eszközöket vetettek be:

  • Nyilvános sérülékenység-adatbázisokat, ahol a CVE-kről és exploitokról összesítik az információkat
  • Szkennelőplatformokat, amelyekkel tömegesen derítik fel, hol fut React vagy Next.js keretrendszer – ezek közé tartoztak asset discovery szolgáltatások és fingerprinting eszközök
  • Kifejezetten a React2Shellhez igazított scriptek, illetve Burp Suite típusú tesztplatformok is szerepeltek a repertoárban

A szkennelési hullámok főként a Reacthez köthető metaadatokra (pl. ikonlenyomatokra [icon hash], oldalnévre, tanúsítványinformációkra) fókuszáltak. Érdekes, hogy a támadók például kizárták a kínai IP-tartományokat, és kiemelten céloztak például tajvani, ujgur, vietnami, japán és új-zélandi hálózatokat. Vagyis a geopolitikai célpontok kiemelt szerepet kaptak, legyen szó akár kormányzati, kutatóintézeti vagy kritikus infrastruktúrákat működtető szervezetekről – például urán-, ritkafém- vagy nukleárisüzemanyag-importőri hatóságokról.

Kiemelt célpontok

A támadók a speciális React-alkalmazásokon túl nagy hangsúlyt fektettek jelszókezelő és biztonsági szolgáltatásokra. Ezek megszerzése ugyanis láncszerű hozzáférési lehetőséget biztosíthat további érzékeny szervezeti vagy vállalati titkokhoz. Érdemes kiemelni, hogy különösen azokat az SSL-VPN eszközöket keresték, amelyek adminfelülete is React-alapú, hogy minél többféle rendszert elérjenek.

Az első támadók háttere

A korai támadási próbálkozások nagy része számos, Ázsiához köthető hackercsoport infrastruktúrájáról érkezett. Az azonosítás alapján nem egyetlen, hanem egymással kapcsolatban álló, közös célokat követő csoportok osztoztak eszközökön, módszereken. Ezáltal arra lehet következtetni, hogy a támadók összefogva, szervezettséggel és szakértelemmel törtek utat maguknak.

Támadási hullámok számokban

A React2Shell nyilvánosságra kerülése utáni első nyolc napban 582,1 millió támadási próbálkozást mértek, óránként átlagosan 3,49 millió támadással, és csúcskor egyetlen óra alatt 12,72 millió próbálkozást detektáltak. Az egy órában mérhető egyedi IP-címek száma átlagban 3598, de egyes órákban a 16 500-at is elérte.

A támadások során nagyon sokféle eszközt, szkriptet és automatizált szoftvert használtak (több ezerféle User-Agent/profil). A próbálkozások túlnyomó része kisméretű payloadokkal történt (átlagosan 3,2 KB), de akadtak extrém kilengések is – a legnagyobb próbálkozás 375 MB-os csomagot küldött.

Két újabb veszély: adatszivárgási és DoS-hibák

A React2Shell mellett két újabb rossz hír érkezett:

  • CVE-2025-55184 – Ezzel a hibával egy ciklikus Promise-referencián keresztül végtelen rekurzió vagy lefagyás váltható ki, ami teljes szerverleállást okozhat.
  • CVE-2025-55183 – Bizonyos esetekben a szerverfüggvény-azonosító manipulálásával a támadó megszerezheti a szerveren található kódot, mert a paraméter helytelen típusellenőrzése után a szerver a belső függvény forráskódját adja vissza.

Mit lép most a Cloudflare?

A Cloudflare többszintű védelmi mechanizmussal reagált. Az alapvető platformvédelem mellett azonnali WAF-szabályokat telepítettek minden ügyfél számára. Ha valaki Cloudflare Workersre telepíti a React-alkalmazását, az eleve védett, mivel ott platformszinten letiltják a kihasználási lehetőséget.

Folyamatosan bővítik a szabályokat és követik a támadóeszközök fejlődését: de bármennyire is proaktív a hálózati védelem, a sebezhető React- és Next.js-rendszerek sürgős frissítése, javítása nélkülözhetetlen. A platformszintű védelem és a gyors szoftverfoltozás együtt jelentheti az egyetlen hatékony választ az ilyen rendkívül súlyos fenyegetésekkel szemben.

2025, adminboss, blog.cloudflare.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 13:33

Az MI-csevegők már mindenhová beszivárogtak

💬 A Microsoft 2025 decemberében nagyszabású elemzést végzett, melyben 37,5 millió, személyazonosításra nem alkalmas Copilot-beszélgetést vizsgáltak meg...

MA 13:17

Az orvosi képalkotás új csodája: a kadmium–cink–tellurid

A kadmium-cink-tellurid (CZT) egy rendkívül nehezen előállítható félvezető, amely jelenleg forradalmasítja az orvosi képalkotást: gyorsabb vizsgálatokat, kisebb sugárdózist és elképesztően pontos röntgen- és gammasugárzás-érzékelést tesz lehetővé...

MA 13:03

A sivatagban rejtőző katari tengeritehén 21 millió éves titka

🐋 A forró arab sivatagban, ahol a tűző nap perzseli a köveket, egy páratlan, 21 millió éves rejtély bukott felszínre: egy apró tengeritehén fosszíliái, amely egykor a tengerifű-ökoszisztémák kulcsszereplője volt a mai Katar területén...

MA 12:49

A hibás térképszerver az amerikai kormányt is veszélybe sodorja

Az amerikai CISA most kötelezte a szövetségi hivatalokat, hogy haladéktalanul javítsák a GeoServer nevű, nyílt forráskódú térképszerver kritikus sebezhetőségét, mivel a hackerek aktívan kihasználják azt XML External Entity (XXE)-támadásokban...

MA 12:33

Az amerikai részvények költöznek a blokkláncra – itt a tokenizáció

Az amerikai Értékpapír- és Tőzsdefelügyelet (SEC) három évre engedélyezte a Depository Trust & Clearing Corp...

MA 12:01

Az Egyesült Államokban járvány fenyeget: rohamosan terjed a kanyaró

😷 Az idei évben már több mint 1 900 embert, főként gyerekeket betegített meg a kanyaró az Egyesült Államokban, ezzel az ország ismét a járvány küszöbére került...

MA 11:49

Az MI-gigászok csatája: Google kontra OpenAI

🥨 A Google bemutatta eddigi legfejlettebb mesterségesintelligencia-kutató ügynökét, a Gemini Deep Research újragondolt változatát, amely immár a Gemini 3 Pro modellre épül...

MA 11:33

Az olcsó VMware-csomagnak több országban nyoma vész

A Broadcom néhány EMEA (Európa, Közel-Kelet, Afrika) országban megszüntette a VMware vSphere Foundation csomag értékesítését...

MA 11:17

A stresszes patkányok gyorsabban válnak függővé a kannabisztól

🐼 A stresszes patkányok sokkal hajlamosabbak újra és újra kannabiszt fogyasztani, mint kevésbé ideges társaik...

MA 11:02

A Control folytatása sarkaiból fordítja ki Manhattant

🧙 A Remedy Entertainment végre leleplezte a régóta várt Control: Resonánst (Control: Resonant), amely a 2019-ben megjelent, nagy sikert aratott paranormális akciójáték folytatása lesz...

MA 10:57

A Marson gyorsabban jár az idő – új űrkutatási kihívások

Mára egyértelművé vált, hogy Einstein mégiscsak jól gondolta: az idő tényleg nem egyforma mindenhol az univerzumban...

MA 10:43

Az évtizedek óta várt új Mega Man végre megérkezett

🎮 A Capcom 2027-ben visszahozza Mega Mant, méghozzá a sorozat 40. évfordulójára készülő vadonatúj játékkal, a Mega Man: Kettős felülvezérlés (Dual Override) címmel...

MA 10:39

Az LG StanByMe 2: a hordozható tévé, ami rabul ejt

Egy lényeges szempont, hogy nem minden technológiai újítás talál célba elsőre...

MA 10:29

Jön az új gigász: 70 TB-os HDD a láthatáron

A Seagate bejelentette, hogy hamarosan forgalomba hozza az első, 70 TB kapacitású, 3,5 colos HDD-t, elsőként a világon...

MA 10:23

A James Webb végre leleplezte az univerzum óriáscsillagait

💫 A James Webb űrteleszkóp lenyűgöző felfedezéssel szolgál: eddig ismeretlen, óriási tömegű csillagokat talált a GS 3073 nevű, ősi galaxisban, amely mintegy egymilliárd évvel az ősrobbanás után alakult ki...

MA 10:15

Az orkák új szövetségesekkel vadásznak lazacra?

Az elmúlt időszakban több érdekes megfigyelés is arra utal, hogy a kardszárnyú delfinek (orkák) és a fehéroldalú delfinek szokatlan szövetséget alkothatnak a lazacvadászatban Brit Columbia partjainál...

MA 09:51

A hővel csábító növények titkai: élet a virágzás előtt

Általában elválaszthatatlan fogalmaknak tűnnek a virág és a beporzás, pedig évmilliókkal a virágok megjelenése előtt a növények már sikeresen vonzották az állatokat – csak nem színes szirmokkal, hanem forrósággal...

MA 09:43

Megérkezett az első otthoni depressziókezelő készülék

💡 Az amerikai Élelmiszer- és Gyógyszerügyi Hivatal (FDA) engedélyezte az első olyan eszközt, amely otthon is használható depresszió kezelésére...