2025. 12. 12., 10:52

A React2Shell réme: egy kattintás, óriási kár

A React2Shell réme: egy kattintás, óriási kár
2025. december 3-án minden megváltozott a React Server Components (RSC) világában: kiderült, hogy a React2Shell (CVE-2025-55182) nevű súlyos sebezhetőség teljesen kiszolgáltatta a szervereket a távoli kódvégrehajtási támadásoknak. A háttérben komoly erők mozogtak: pár órán belül tömeges szkennelési és betörési próbálkozások indultak, főleg Ázsiához köthető rosszindulatú csoportok infrastruktúrájából.

Hogyan csaptak le az első támadók?

Az első támadók szinte azonnal beépítették ezt a sebezhetőséget rutin szkennelési folyamataikba. A kibervédelmet figyelő csapatok azt látták, hogy konkrétan a React-alkalmazásokat és azok metaadatait – például ikonazonosítókat, SSL-tanúsítványokat és földrajzi helyazonosítókat – használták célpontlisták szűkítésére. Ezekhez ingyenes vagy kereskedelmi szkennelő és felderítő szoftvereket vettek igénybe. Vagyis az elkövetők professzionális módszerekkel választották ki a legsebezhetőbb rendszereket, mielőtt ténylegesen kihasználták volna a hibát.

Nemcsak a React2Shell jelentett problémát: időközben két, kapcsolódó RSC-sebezhetőséget (CVE-2025-55183 és CVE-2025-55184) is felfedeztek, amelyek szintén a szerveroldali payload-kezeléshez és függvénymeghívásokhoz kötődnek.

A React2Shell sebezhetőség belülről

A React2Shell-nek becézett CVE-2025-55182-es hiba egy RSC-szerver által vezérelt, nem biztonságos deszerializációs hibára vezethető vissza. Alapvetően elég egyetlen, manipulált HTTP-kérés ahhoz, hogy a támadó hitelesítés és további interakció vagy magasabb jogosultság igénye nélkül futtathasson önkényes, privilégizált JavaScript-kódot az áldozat szerverén. A kritikus súlyossági (CVSS 10.0) pontszám is mutatja, mekkora veszélynek vannak kitéve azok a szervezetek, amelyek nem lépnek időben.

Ezáltal arra lehet következtetni, hogy a nulladik napi támadások mértéke rekordidő alatt nőtt meg, és a sérülékenységhez kapcsolódó biztonsági rések veszélye rendkívül magas.

Cloudflare védelmi taktikák

A Cloudflare azonnal új blokkoló szabályokat vezetett be (mind ingyenes, mind fizetős felhasználóknak), hogy a hálózatukon áthaladó illetéktelen React2Shell-kísérleteket megakadályozzák. A védelmi szabályok ellenőrzik a támadásokra jellemző forgalmat, szkennelő User-Agenteket (mint például a Nuclei vagy a React2ShellScanner/1.0.0), valamint igyekeznek észlelni a támadást megkerülni próbáló mintákat is.


Megfigyelt támadási módszerek

A támadók különböző, széles körben hozzáférhető eszközöket vetettek be:

  • Nyilvános sérülékenység-adatbázisokat, ahol a CVE-kről és exploitokról összesítik az információkat
  • Szkennelőplatformokat, amelyekkel tömegesen derítik fel, hol fut React vagy Next.js keretrendszer – ezek közé tartoztak asset discovery szolgáltatások és fingerprinting eszközök
  • Kifejezetten a React2Shellhez igazított scriptek, illetve Burp Suite típusú tesztplatformok is szerepeltek a repertoárban

A szkennelési hullámok főként a Reacthez köthető metaadatokra (pl. ikonlenyomatokra [icon hash], oldalnévre, tanúsítványinformációkra) fókuszáltak. Érdekes, hogy a támadók például kizárták a kínai IP-tartományokat, és kiemelten céloztak például tajvani, ujgur, vietnami, japán és új-zélandi hálózatokat. Vagyis a geopolitikai célpontok kiemelt szerepet kaptak, legyen szó akár kormányzati, kutatóintézeti vagy kritikus infrastruktúrákat működtető szervezetekről – például urán-, ritkafém- vagy nukleárisüzemanyag-importőri hatóságokról.

Kiemelt célpontok

A támadók a speciális React-alkalmazásokon túl nagy hangsúlyt fektettek jelszókezelő és biztonsági szolgáltatásokra. Ezek megszerzése ugyanis láncszerű hozzáférési lehetőséget biztosíthat további érzékeny szervezeti vagy vállalati titkokhoz. Érdemes kiemelni, hogy különösen azokat az SSL-VPN eszközöket keresték, amelyek adminfelülete is React-alapú, hogy minél többféle rendszert elérjenek.

Az első támadók háttere

A korai támadási próbálkozások nagy része számos, Ázsiához köthető hackercsoport infrastruktúrájáról érkezett. Az azonosítás alapján nem egyetlen, hanem egymással kapcsolatban álló, közös célokat követő csoportok osztoztak eszközökön, módszereken. Ezáltal arra lehet következtetni, hogy a támadók összefogva, szervezettséggel és szakértelemmel törtek utat maguknak.

Támadási hullámok számokban

A React2Shell nyilvánosságra kerülése utáni első nyolc napban 582,1 millió támadási próbálkozást mértek, óránként átlagosan 3,49 millió támadással, és csúcskor egyetlen óra alatt 12,72 millió próbálkozást detektáltak. Az egy órában mérhető egyedi IP-címek száma átlagban 3598, de egyes órákban a 16 500-at is elérte.

A támadások során nagyon sokféle eszközt, szkriptet és automatizált szoftvert használtak (több ezerféle User-Agent/profil). A próbálkozások túlnyomó része kisméretű payloadokkal történt (átlagosan 3,2 KB), de akadtak extrém kilengések is – a legnagyobb próbálkozás 375 MB-os csomagot küldött.

Két újabb veszély: adatszivárgási és DoS-hibák

A React2Shell mellett két újabb rossz hír érkezett:

  • CVE-2025-55184 – Ezzel a hibával egy ciklikus Promise-referencián keresztül végtelen rekurzió vagy lefagyás váltható ki, ami teljes szerverleállást okozhat.
  • CVE-2025-55183 – Bizonyos esetekben a szerverfüggvény-azonosító manipulálásával a támadó megszerezheti a szerveren található kódot, mert a paraméter helytelen típusellenőrzése után a szerver a belső függvény forráskódját adja vissza.

Mit lép most a Cloudflare?

A Cloudflare többszintű védelmi mechanizmussal reagált. Az alapvető platformvédelem mellett azonnali WAF-szabályokat telepítettek minden ügyfél számára. Ha valaki Cloudflare Workersre telepíti a React-alkalmazását, az eleve védett, mivel ott platformszinten letiltják a kihasználási lehetőséget.

Folyamatosan bővítik a szabályokat és követik a támadóeszközök fejlődését: de bármennyire is proaktív a hálózati védelem, a sebezhető React- és Next.js-rendszerek sürgős frissítése, javítása nélkülözhetetlen. A platformszintű védelem és a gyors szoftverfoltozás együtt jelentheti az egyetlen hatékony választ az ilyen rendkívül súlyos fenyegetésekkel szemben.

2025, adminboss, blog.cloudflare.com alapján

Legfrissebb posztok

MA 14:01

Az újabb Meta-botrány: közeleg a tömeges leépítés?

A techvilágban most mindenki arról duruzsol, hogy a Metánál – ja, a Facebook anyacégénél – érik egy borzasztó nagy elbocsátási hullám...

MA 13:56

Az iráni háború szorít: lépcsőzés, rövid ujjú ingek, árstop mindenütt

🚨 A hosszan elhúzódó iráni háború megingatta a világ energiapiacát, és számos országot kényszerített rendkívüli megszorító intézkedések bevezetésére...

MA 13:46

Az öt perc alatt feltölthető kínai e-autó letarolja Európát

A BYD a Denza márkán keresztül teljesen új szintre emeli az elektromos autók töltését: áprilistól Európában is elérhető lesz a Denza Z9 GT, amely akár 70%-ra is feltölthető mindössze öt perc alatt...

MA 13:36

Az Amazfit T‑Rex Ultra 2, a mindent túlélő masszív okosóra

🦁 Az Amazfit legújabb, eddigi legdrágább okosóráját, a T-Rex Ultra 2-t idén mutatták be – a gyártó ajánlott fogyasztói ára közel 205 000 forint...

MA 13:23

Az unalom völgye: miért sivár a technológiai főváros építészete?

🏛 A világ három legértékesebb vállalatának központja egy néhány kilométeres körzetben fekszik Kalifornia északi részén...

MA 11:34

Az Oscar-díjas filmek helyett alattomos kártevőbe futhatsz

Tipikus eset, amikor mindenki igyekszik pótolni az Oscar-jelölteket, és eközben egy alattomos vírus vadászik a gyanútlan filmrajongókra...

MA 09:02

Az észvesztő számháború: új csúcsot döntött a pí

Fontos kérdés, mennyire érdemes az ősrégi matematikai rejtély, a pí soha véget nem érő tizedesjegyeit számolgatni, amikor már ott tartunk, hogy egyetlen szerver is képes volt 314 billió (!)..

MA 08:59

Az olcsó Russell Hobbs kávéfőző egy meglepően bosszantó hibát rejt

A Russell Hobbs Everyday Espresso Machine már első ránézésre kiváló választásnak tűnik azok számára, akik szeretnének áttérni a kapszulás főzésről a friss őrlemény használatára...

MA 08:50

Az életet vezérlő fánkfehérje: így szaporodnak a baktériumok

🍩 A sejtosztódás elengedhetetlen minden élőlény számára, de a baktériumokban ezt a folyamatot sokáig egy rejtélyes fehérje szabályozta...

MA 08:37

Az emberiség új nyomozói a Mars légkörének nyomába erednek

🔍 A Mars ma már igencsak eltér attól a bolygótól, ami több milliárd évvel ezelőtt lehetett: egykor bőven volt rajta folyékony víz, vastag légkör és jóval melegebb éghajlat...

MA 08:21

Az első nagy amerikai tengeri szélerőmű végre hálózatra kapcsolt

A Vineyard Wind névre keresztelt, gigantikus tengeri szélerőmű végre elkészült Massachusetts partjainál, és 62 turbina most már 800 megawatt tiszta energiát juttat a hálózatra, ellátva 400 000 otthont...

MA 07:57

A legjobb szórakozás titka: a könyvtár, amit imádni fogsz

A 2026-os szórakozás nagyjából olyan, mint egy kétélű kard: elképesztő, hogy bármikor, bárhonnan elérhetők a legjobb filmek és sorozatok, ráadásul olyan életszerűen, ahogy húsz éve még sci-fi lett volna...

MA 07:44

Az analóg hobbik visszatérnek: nagyi kedvencei újra hódítanak

Amikor Emma MacTaggart még csak 23 éves volt, már feltűnt neki, mennyire ritka lett a szabadideje, főleg, ha azt is figyelembe vesszük, mennyire nehéz volt azt képernyőmentesen eltölteni...

MA 07:36

Az új Windows 11-frissítés betöm egy veszélyes biztonsági rést

🔒 A Microsoft rendkívüli, azonnali (OOB) frissítéssel lépett fel a Windows 11 Enterprise eszközöket érintő súlyos sérülékenység ellen, amelyek a hagyományos Patch Tuesday javítócsomagok helyett ún...

MA 07:29

Az MI-videógenerátor, amit a Disney is kaszált – Hollywood leállítja

Nem hiszem el, de a ByteDance kénytelen volt felfüggeszteni az új Seedance 2...

MA 07:22

Az óceán mélyének titkos fegyverei: szuperdiagnosztikus fehérjék

🐋 Elképesztő ellenállóképességű, eddig rejtett fehérjék kerültek elő izlandi vulkáni tavakból és az Atlanti-óceán fenekén húzódó hidrotermális kürtők mélyéről...

MA 07:15

Az AppsFlyer Web SDK körül kriptolopási botrány robbant

🚨 Az AppsFlyer Web SDK-t egy rövid időre feltörték, és rosszindulatú kódot juttattak a rendszerbe, amellyel kriptovaluták ellopására alkalmas támadást hajtottak végre...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 3/15

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     ForkYa!..

MA 07:08

Az ALS-fehérje lehet a hiányzó láncszem rák és demencia közt

🧠 Egy kulcsfontosságú fehérjéről, amely eddig főként az ALS-hez (amiotrófiás laterálszklerózis) és a demencia egyes formáihoz, például a frontotemporális demenciához kötődött, most kiderült, hogy jóval átfogóbb betegségi folyamatokban játszik szerepet, mint korábban gondolták...

MA 07:02

A kötelező fedélzeti kémkedés 2027-től jön

A következő autód már nemcsak a titkaidat őrzi, hanem mindent figyel majd veled kapcsolatban...

MA 06:58

A Mars ősi pókhálója: titokzatos víznyomok a vörös bolygón

🔬 Érdekes, pókhálószerű mintázatot fedezett fel a Curiosity a Mars felszínén. Ezek az egybefonódó, keskeny, 1-2 méter magas gerincek úgy szelik át a tájat, mint egy óriási pókháló, és a kutatók szerint fontos bizonyítékot hordoznak a bolygó vízmúltjáról...

MA 06:43

Hosszú szünet jön az F1-ben: a közel-keleti háború törölte a futamokat

🏁 Most őszintén, feltűnt már, hogy a Forma-1 vezetősége tényleg nem szeret kockáztatni?..

MA 06:36

Az új Spotify-csoda: mostantól te irányítod a zenét

A Spotify új csodafegyvere, a Taste Profile mostantól rád bízza, hogy finomhangold az algoritmus zenei ajánlásait...

MA 06:30

Az MI-hallucinációk tényleg rávesznek minket a túlköltésre?

Az elmúlt időszakban a San Diegó-i Kaliforniai Egyetemen végzett kutatás meglepő eredményre jutott: ha az emberek MI által készített termékösszefoglalókat olvasnak, nagyobb valószínűséggel döntenek a vásárlás mellett, mint amikor ember által írt értékelést olvasnak el...

MA 06:22

Az ikerrejtély: Elárulja-e a DNS, ki a tettes?

Felmerül a kérdés, hogy az egypetéjű ikrek megkülönböztethetők-e egymástól, ha DNS-nyomot hagynak egy bűncselekmény helyszínén...

MA 06:08

Az Apple ötven éve másképp gondolkodik – ez a titka

Ötven évvel ezelőtt egy apró garázsban indult útjára egy nagy ötlet, amelynek lényege az volt, hogy a technológia legyen minél személyesebb...

MA 06:06

Történelmi események a mai napon (Március 15.)

Erős nap a történelemben: kitör a magyar forradalom, lemond az utolsó orosz cár, és megszületik az első internetes domain...

szombat 21:46

Az ausztrál laborokban tápfolyadékot kapnak az idegsejtek

🧠 A nap kezdetén a melbourne-i Cortical Labs adatközpontjában nem a kávé és a szerverek zaja jelenti a rutint: a technikusok először egy agy-gerincvelői folyadékra emlékeztető oldatot töltenek a számítógépekbe...

szombat 21:35

Az E Ink monitor, amit jobb, ha csak megálmodsz

A Bigme B251 egy szemet gyönyörködtető újdonságként próbál berobbanni a monitorpiacra, hiszen 25,3 colos színes E Ink kijelzővel várja a felhasználókat...