A React súlyos hibája nyitva hagyja az ajtót: frissíts azonnal!

A React súlyos hibája nyitva hagyja az ajtót: frissíts azonnal!
Ami kezdetben ártalmatlannak tűnt, most minden szerveradminisztrátor és biztonsági szakember számára komoly fejfájást okoz. Egy, a napokban felfedezett kritikus sebezhetőség olyan veszélyt jelent a népszerű React-alapú szerveralkalmazásokra, amely példátlanul magas, 10-es súlyossági szintet kapott. A sebezhetőség kihasználása gyerekjáték: nem kell hozzá más, mint egyetlen, speciálisan felépített HTTP-kérés, és a rosszindulatú támadó gyakorlatilag bármilyen kódot képes futtatni a kiszemelt szerveren.

Szinte mindenhol ott van a veszély

A React szerveroldali komponenseit rengeteg weboldal és felhőszolgáltatás használja. A rendszer lényege, hogy a felhasználónak gyorsabban jelenjen meg a tartalom, hiszen csak azokat a részeket rendereli újra, amelyek változtak, így erőforrást és időt spórol. Ezeket a komponenseket beágyazzák több ismert keretrendszerbe is: még akkor is sérülékeny lehet egy alkalmazás, ha fejlesztője tudatosan nem is használ Reactet – elég, ha a keretrendszer a háttérben mégis Reactet használ.

A legfrissebb felmérések szerint az összes weboldal jelentős része, valamint a felhőalapú környezetek 39 százaléka épül React-alapokra – vagy közvetve támaszkodik rájuk. Ráadásul a legismertebb frameworkök, mint például a Next.js, illetve népszerű pluginek (RedwoodSDK, Vite RSC plugin, Waku, Parcel RSC plugin, React Router RSC preview) szintén érintettek.

Könnyű kihasználni, maximális a veszély

Míg más súlyos hibáknál szinte mindig legalább részleges jogosultság vagy speciális konfiguráció kell, most egy rosszul formázott HTML is elég lehet a támadáshoz. Ehhez ráadásul semmiféle hitelesítés nem szükséges. Az exploitkód már nyilvánosan elérhető: egyes tesztekben a támadás szinte 100 százalékos hatékonysággal sikerült. A sebezhetőség a Flight protokollban található, ami a React Server Components része. A Next.js a sérülékenységet saját néven (CVE-2025-66478) is nyilvántartja, míg hivatalosan a CVE-2025-55182 azonosító alatt fut.

A hiba technikai hátterében az úgynevezett „nem biztonságos deszerializáció” áll: ez azt jelenti, hogy a szerver, amikor egy beérkező adatfolyamot (pl. karakterláncot, bájtsorozatot) objektummá alakít, nem ellenőrzi elég szigorúan, mit enged be. A támadó így a saját kódját tudja a szerveroldalon lefuttatni, akár rendszergazdai jogosultsággal is.

Azonnal frissíteni kell mindenhol

Szakértők egyértelműen azt tanácsolják: mindenki, akinek köze van Reacthez kapcsolódó alkalmazáshoz, haladéktalanul töltse le és telepítse a szerdán kiadott javítást. Ráadásul nem csupán a fő React csomag érintett – a hozzá kapcsolódó pluginek, komponensek, frameworkök is sérülékenyek lehetnek, és egyedi ellenőrzést igényelnek.

Az érintett React-verziók: 19.0.1, 19.1.2 és 19.2.1. A frissített kiadások szigorúbb validációval és szigorúbb adatkezeléssel javítják a hibát. Szinte minden ismert keretrendszerben (Next.js, Vite, Waku, RedwoodSDK, Parcel, React Router) érdemes rögtön ellenőrizni a függőségeket és a legújabb verziókra frissíteni.


Mit csináljon egy admin vagy fejlesztő?

Legfontosabb a React és a kapcsolódó komponensek azonnali frissítése. Ahol harmadik féltől származó plugin, SDK vagy framework használata is felmerül, ellenőrizni kell, hogy már javították-e a hibát. A fejlesztőknek érdemes a teljes kódbázist átvizsgálni, van-e valahol közvetetten érintett React-modul. Célszerű akár automatikus keresőeszközöket is bevetni ehhez.

Bár néhány éve még elképzelhetetlen lett volna egy ennyire könnyen kihasználható és pusztító súlyosságú hiba, most valós veszély: aki nem frissít, ellene bármikor támadást indíthatnak, akár adatvesztéssel, akár teljes szolgáltatáskieséssel kell számolni. Az MI-vezérelt támadások korában már nem lehet halogatni a reakciót.

2025, adminboss, arstechnica.com alapján

Legfrissebb posztok

MA 10:37

A műholdak elárasztják az űrteleszkópokat: közeleg a teljes káosz?

Érdekes felvetés, hogy az emberiség egyre nehezebben látja át az univerzumot a Föld körül rohamosan szaporodó műholdak miatt...

MA 10:29

A bíróság rákényszeríti az OpenAI-t a ChatGPT-naplók feltárására a szerzői jogi perben

Egy amerikai szövetségi bíró elrendelte, hogy az OpenAI-nek át kell adnia 20 millió ChatGPT-naplót a New York Times és több más újság által indított szerzői jogi perben...

MA 10:23

Az amerikai csúcsdugók királya: Chicago letaszította New Yorkot

🚗 Miközben az Egyesült Államokban országszerte tombolt a forgalmi dugók átka, New Yorkban idén nem romlott a helyzet – ellentétben szinte minden más nagyvárossal...

MA 10:16

A szumátrai tigris visszatér: váratlanul nő az állomány

Érdemes megérteni, hogy a világ tigriseinek élettere drámaian összezsugorodott: történelmi élőhelyüknek ma már csupán 5–10%-át lakják...

MA 10:09

Az MI miatt már a hatévesek is szerzői jogot sértenek

Érdemes megérteni, mennyire egyszerűvé vált a szerzői jogok megsértése a mesterséges intelligencia segítségével, akár teljesen véletlenül is...

MA 10:02

Az európai burgerháború: tényleg átverhetik a vásárlókat?

🍔 Érdemes megvizsgálni, valóban megtévesztik-e az európai vásárlókat az olyan elnevezések, mint a „veggie burger”...

MA 09:51

A műholdrajok az űrteleszkópok vesztét hozhatják

🛰 A Föld körül ma már több ezer aktív műhold kering, amelyek egyre gyakrabban zavarják az olyan űrteleszkópok, mint a legendás Hubble tudományos munkáját...

MA 09:46

Az EU visszavág Kínának: ritkaföldfém-gyár Oroszország tövében

🛠 Hihetetlen, de mégis igaz, hogy Európa legnagyobb ritkaföldfém-üzeme egy kis észtországi határvárosban, Narvában indult el, mindössze néhány méterre az orosz határtól...

MA 09:37

Az Apple új felolvasója tényleg mindent megszólaltat

🗣 Az Apple új Accessibility Reader funkciója forradalmasítja a képernyőn olvasható szövegek hozzáférhetőségét...

MA 09:29

Az újrahasznosítható kínai rakéta csúfosan elbukott a leszállásnál

🚀 Sikeresen elindult, de látványos robbanással ért véget Kína legújabb rakétájának első útja...

MA 09:22

Az MI-lufi pukkanás előtt? Anthropic: a pénzégetés veszélyes zsákutca

💸 A New York-i DealBook Summit színpadán Dario Amodei, az Anthropic vezérigazgatója kemény kritikát fogalmazott meg a rivális MI-cégek felé anélkül, hogy konkrét neveket említett volna...

MA 09:16

Az új részecskefizikai elmélet bedőlt: nincs negyedik neutrínó?

⚠ Az amerikai Fermilab MicroBooNE-kísérletének friss eredményei szerint nincs bizonyíték a feltételezett negyedik, úgynevezett steril neutrínóra...

MA 09:08

Az ASUS mobil Wi‑Fi 7 routere lehengerelt

🔊 Az ASUS RT-BE58 Go egy kompakt, könnyen hordozható Wi‑Fi 7 router, amely 99×111×36 cm-es méretével és 242 grammos tömegével akár egy táskában is elfér...

MA 08:57

Az ügyfélszolgálatban még mindig az ember viszi a prímet

Egy friss felmérés szerint az MI-chatbotok nehezen tudják kiszorítani az emberi ügyfélszolgálati munkatársakat, legalábbis egyelőre...

MA 08:52

A zsarolóvírusok ostrom alá vették az amerikai bankokat: adatlopási hullám

A Marquis Software Solutions fintech cég jelentős adatvédelmi incidenssel küzd, amelynek során több mint 74 amerikai bank és hitelszövetkezet ügyféladatait lopták el ismeretlen támadók...

MA 08:44

Az antigravitációs MI mindent lenullázott, majd bocsánatot kért

Egy fejlesztő a teljes D: meghajtóját törölte véletlenül a Google Antigravity nevű új MI-eszköze, amikor a Turbo üzemmódban hibásan értelmezett egy gyorsítótár‑törlési parancsot...

MA 08:36

Az Elementor bővítményei miatt veszélyben a WordPress-oldalak

Komoly biztonsági rést találtak a King Addons for Elementor nevű WordPress-bővítményben, amely lehetővé teszi, hogy támadók adminisztrátori jogokat szerezzenek a regisztráció során...

MA 08:30

Az energiapazarló adatközpontok megbénítik a lakásépítést Londonban

💡 London lakhatási válsága egyre súlyosabb, miközben az új lakások építését most az energiafaló adatközpontok hátráltatják...

MA 08:23

Az MI is szexista: a nőies személyiséget könnyebb kihasználni

Egy friss kutatás rámutatott, hogy amikor egy MI-algoritmus női neműként van megjelölve, az emberek hajlamosabbak kihasználni, mint amikor férfiként mutatják be – vagyis a nemi alapú előítéletek nem állnak meg az embereknél, az MI-t is érintik...