2025. 12. 12., 10:52

A React2Shell réme: egy kattintás, óriási kár

A React2Shell réme: egy kattintás, óriási kár
2025. december 3-án minden megváltozott a React Server Components (RSC) világában: kiderült, hogy a React2Shell (CVE-2025-55182) nevű súlyos sebezhetőség teljesen kiszolgáltatta a szervereket a távoli kódvégrehajtási támadásoknak. A háttérben komoly erők mozogtak: pár órán belül tömeges szkennelési és betörési próbálkozások indultak, főleg Ázsiához köthető rosszindulatú csoportok infrastruktúrájából.

Hogyan csaptak le az első támadók?

Az első támadók szinte azonnal beépítették ezt a sebezhetőséget rutin szkennelési folyamataikba. A kibervédelmet figyelő csapatok azt látták, hogy konkrétan a React-alkalmazásokat és azok metaadatait – például ikonazonosítókat, SSL-tanúsítványokat és földrajzi helyazonosítókat – használták célpontlisták szűkítésére. Ezekhez ingyenes vagy kereskedelmi szkennelő és felderítő szoftvereket vettek igénybe. Vagyis az elkövetők professzionális módszerekkel választották ki a legsebezhetőbb rendszereket, mielőtt ténylegesen kihasználták volna a hibát.

Nemcsak a React2Shell jelentett problémát: időközben két, kapcsolódó RSC-sebezhetőséget (CVE-2025-55183 és CVE-2025-55184) is felfedeztek, amelyek szintén a szerveroldali payload-kezeléshez és függvénymeghívásokhoz kötődnek.

A React2Shell sebezhetőség belülről

A React2Shell-nek becézett CVE-2025-55182-es hiba egy RSC-szerver által vezérelt, nem biztonságos deszerializációs hibára vezethető vissza. Alapvetően elég egyetlen, manipulált HTTP-kérés ahhoz, hogy a támadó hitelesítés és további interakció vagy magasabb jogosultság igénye nélkül futtathasson önkényes, privilégizált JavaScript-kódot az áldozat szerverén. A kritikus súlyossági (CVSS 10.0) pontszám is mutatja, mekkora veszélynek vannak kitéve azok a szervezetek, amelyek nem lépnek időben.

Ezáltal arra lehet következtetni, hogy a nulladik napi támadások mértéke rekordidő alatt nőtt meg, és a sérülékenységhez kapcsolódó biztonsági rések veszélye rendkívül magas.

Cloudflare védelmi taktikák

A Cloudflare azonnal új blokkoló szabályokat vezetett be (mind ingyenes, mind fizetős felhasználóknak), hogy a hálózatukon áthaladó illetéktelen React2Shell-kísérleteket megakadályozzák. A védelmi szabályok ellenőrzik a támadásokra jellemző forgalmat, szkennelő User-Agenteket (mint például a Nuclei vagy a React2ShellScanner/1.0.0), valamint igyekeznek észlelni a támadást megkerülni próbáló mintákat is.


Megfigyelt támadási módszerek

A támadók különböző, széles körben hozzáférhető eszközöket vetettek be:

  • Nyilvános sérülékenység-adatbázisokat, ahol a CVE-kről és exploitokról összesítik az információkat
  • Szkennelőplatformokat, amelyekkel tömegesen derítik fel, hol fut React vagy Next.js keretrendszer – ezek közé tartoztak asset discovery szolgáltatások és fingerprinting eszközök
  • Kifejezetten a React2Shellhez igazított scriptek, illetve Burp Suite típusú tesztplatformok is szerepeltek a repertoárban

A szkennelési hullámok főként a Reacthez köthető metaadatokra (pl. ikonlenyomatokra [icon hash], oldalnévre, tanúsítványinformációkra) fókuszáltak. Érdekes, hogy a támadók például kizárták a kínai IP-tartományokat, és kiemelten céloztak például tajvani, ujgur, vietnami, japán és új-zélandi hálózatokat. Vagyis a geopolitikai célpontok kiemelt szerepet kaptak, legyen szó akár kormányzati, kutatóintézeti vagy kritikus infrastruktúrákat működtető szervezetekről – például urán-, ritkafém- vagy nukleárisüzemanyag-importőri hatóságokról.

Kiemelt célpontok

A támadók a speciális React-alkalmazásokon túl nagy hangsúlyt fektettek jelszókezelő és biztonsági szolgáltatásokra. Ezek megszerzése ugyanis láncszerű hozzáférési lehetőséget biztosíthat további érzékeny szervezeti vagy vállalati titkokhoz. Érdemes kiemelni, hogy különösen azokat az SSL-VPN eszközöket keresték, amelyek adminfelülete is React-alapú, hogy minél többféle rendszert elérjenek.

Az első támadók háttere

A korai támadási próbálkozások nagy része számos, Ázsiához köthető hackercsoport infrastruktúrájáról érkezett. Az azonosítás alapján nem egyetlen, hanem egymással kapcsolatban álló, közös célokat követő csoportok osztoztak eszközökön, módszereken. Ezáltal arra lehet következtetni, hogy a támadók összefogva, szervezettséggel és szakértelemmel törtek utat maguknak.

Támadási hullámok számokban

A React2Shell nyilvánosságra kerülése utáni első nyolc napban 582,1 millió támadási próbálkozást mértek, óránként átlagosan 3,49 millió támadással, és csúcskor egyetlen óra alatt 12,72 millió próbálkozást detektáltak. Az egy órában mérhető egyedi IP-címek száma átlagban 3598, de egyes órákban a 16 500-at is elérte.

A támadások során nagyon sokféle eszközt, szkriptet és automatizált szoftvert használtak (több ezerféle User-Agent/profil). A próbálkozások túlnyomó része kisméretű payloadokkal történt (átlagosan 3,2 KB), de akadtak extrém kilengések is – a legnagyobb próbálkozás 375 MB-os csomagot küldött.

Két újabb veszély: adatszivárgási és DoS-hibák

A React2Shell mellett két újabb rossz hír érkezett:

  • CVE-2025-55184 – Ezzel a hibával egy ciklikus Promise-referencián keresztül végtelen rekurzió vagy lefagyás váltható ki, ami teljes szerverleállást okozhat.
  • CVE-2025-55183 – Bizonyos esetekben a szerverfüggvény-azonosító manipulálásával a támadó megszerezheti a szerveren található kódot, mert a paraméter helytelen típusellenőrzése után a szerver a belső függvény forráskódját adja vissza.

Mit lép most a Cloudflare?

A Cloudflare többszintű védelmi mechanizmussal reagált. Az alapvető platformvédelem mellett azonnali WAF-szabályokat telepítettek minden ügyfél számára. Ha valaki Cloudflare Workersre telepíti a React-alkalmazását, az eleve védett, mivel ott platformszinten letiltják a kihasználási lehetőséget.

Folyamatosan bővítik a szabályokat és követik a támadóeszközök fejlődését: de bármennyire is proaktív a hálózati védelem, a sebezhető React- és Next.js-rendszerek sürgős frissítése, javítása nélkülözhetetlen. A platformszintű védelem és a gyors szoftverfoltozás együtt jelentheti az egyetlen hatékony választ az ilyen rendkívül súlyos fenyegetésekkel szemben.

2025, adminboss, blog.cloudflare.com alapján

Legfrissebb posztok

MA 08:48

Az MI átveszi az irányítást: aggódhatnak a fejlesztők – vége a ló–ember románcnak?

Ember és mesterséges intelligencia most olyan, mint egy kentaur: félig ember, félig gép, együtt ütősebbek, mint külön-külön...

MA 08:43

A Ring-kamerák sötét oldala: kutyakereséstől tömeges megfigyelésig

A Super Bowl alatt bemutatott Ring Search Party funkció sokakat meglepett: a kedves reklám, amelyben a kütyü a házi kedvenc megtalálásában segít, komoly adatvédelmi aggályokat vetett fel...

MA 08:33

Az infostealer-banda már az OpenClaw zsebében kotorászik – nagy a baj

Na most figyelj: az OpenClaw AI‑asszisztens elképesztő gyorsasággal lett népszerű, szinte mindent kezel a gépeden – beleértve az e-maileket, chatalkalmazásokat, helyi fájlokat, sőt, belép még mindenféle online szolgáltatásba is...

MA 08:25

Az új fogyasztószer sötét oldala: amikor már semmi sem érdekel

Egyre többen harapnak rá a GLP-1 nevű csodafogyókúrás gyógyszerre, főleg mióta a Super Bowl reklámjaiban is ömlöttek velünk szembe ezek a szerek...

MA 08:18

Az MI forradalmasíthatja az oktatás jövőjét – de csak együtt

📚 Az oktatás évszázadokon át szinte változatlan maradt: a tanítási módszerek, az osztálytermi rend és a személytelen, egységes oktatás makacsul kitartanak, miközben az élet minden területét gyökeresen átalakítják a technológiai újítások...

MA 08:01

Az első engedély a hosszú csend után: Hongkong beizzítja a kriptópiacot

🔥 Hongkong végre megint mozgolódik kriptófronton: a Victory Fintech (VDX) megkapta a hivatalos engedélyt a helyi pénzügyi hatóságtól, így mostantól digitális eszközkereskedési platformként működhet, és egyből felkerült az elitlistára a többi 11 jóváhagyott platform mellé...

MA 07:58

Az OpenClaw: hype vagy valódi forradalom?

Különösen igaz ez akkor, ha az internet hirtelen felkap egy új technológiát, majd szinte azonnal kiderül, hogy a háttérben jóval kevesebb valós újítás rejlik, mint azt elsőre gondoltuk...

MA 07:49

Az Alibaba új AI-ja berobban: Qwen3.5, a kínai chatbotfront ügynöke

🔥 Vasárnap este, amikor a kínai újév kezdetét vette, az Alibaba pimasz mosollyal bejelentette és kiadta az új Qwen3...

MA 07:42

Az új, jelszómentes korszak: így felelsz meg az ISO 27001-nek

Az informatikai világban alapvető változás zajlik: a hagyományos jelszavas hitelesítés ideje leáldozóban van, helyét egyre inkább a passkey technológia veszi át...

MA 07:33

Az ingyen pénz nem okoz több balesetet vagy halált

💰 Az Egyesült Államokban egyre több helyen vezetik be azokat a programokat, amelyek során közvetlenül juttatnak pénzt az embereknek, ám ezek a kezdeményezések rendszeresen kiváltják a szkeptikusok kritikáját...

MA 07:17

Az Apple TV lecsap az F1-re: külön csatorna a nappalidba

Ugyanúgy, ahogy a Ferrari padlógázt nyom az egyenesben, az Apple sem vacakol: a Formula–1 mostantól saját csatornát kapott az Apple TV alkalmazásban...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 2/17

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Earplug (iPhone/iPad)Az Earplug egy minimalista relaxációs alkalmazás, amelyet alvásproblémák esetén használhatsz...

MA 07:01

Az agyam eldobom: Most tényleg ölre mennek a Steam Deck OLED-ért!

😱 Hoppá, gamerek, itt már nem csak a Diablóban kell vért izzadni: az új Steam Deck OLED egy ideig csak mutatóban lesz az üzletekben!..

MA 06:57

Az új adószabályok tényleg neked kedveznek, vagy csak átverés az egész?

Idén az adózás szokásosan gáz: elveszett papírok, stressz, félelem, hogy belezavarodsz mindenbe...

MA 06:49

Az új vérteszt áttörést hozhat a rák korai felismerésében

Egy csepp vérből már felismerhető lehet a daganat, még mielőtt azt bármilyen képalkotó vizsgálat kimutatná...

MA 06:33

Az Antarktisz utolsó őslakója már műanyagon él

Érdekes felvetés, hogy a világ legtávolabbi, leghidegebb tájait is eléri az emberi tevékenység következménye – a szennyezés...

MA 06:25

A férfiak öregedésének rejtett ára: az Y-kromoszóma eltűnése

👷 Ahogy a férfiak idősödnek, sejtjeikben egyre gyakrabban eltűnik az Y kromoszóma, amelyet sokáig ártalmatlannak tartottak...

MA 06:17

Az első PCIe 6.0-s SSD: a szerverek játékszere, nem a tiéd

💻 Na, végre megérkezett a PCIe 6.0 SSD, amit most először tényleg lehet venni – persze, hogy tiszta legyen: te úgysem fogsz hozzájutni, mert ezt csak az óriási AI-adatközpontoknak dobják oda...

MA 06:05

Történelmi események a mai napon (Február 17.)

Rövid utazás a történelemben: csaták, forradalmi technológiák és politikai fordulatok egyetlen napon átívelve...

hétfő 20:56

Az MI‑apokalipszis öt vészjósló jele: közelebb, mint gondolnád

Az utóbbi években rajongók és fejlesztők egy új MI-aranykort hirdettek, az ipari forradalom ígéretével és korábban elképzelhetetlen áttörésekkel...

hétfő 20:02

A Vatikánban mostantól AI fordítja élőben a misét 60 nyelven

⛪ Na, képzeld el, ott ülsz a Szent Péter-bazilika padjában, zsibbasztod a térded, és halvány fogalmad sincs, miről beszél a pap olaszul vagy latinul...

hétfő 19:56

A legendás Quake 3-at hajtó ördögi matek

🔥 A ’90-es évek végén, amikor a számítógépes hardver még messze nem volt ilyen gyors, a játékfejlesztőknek a lehető leghatékonyabb kódokat kellett írniuk, hogy a legmodernebb grafikát és élményt hozzák ki a gépeikből...

hétfő 19:39

Az Android szabadságának vége? Így változnak a letöltések

🚧 Az Android mindig is a szabadság szinonimája volt: a felhasználók szabadon telepíthettek alkalmazásokat külső forrásból, függetlenül a Play Áruháztól...

hétfő 19:19

Az Apple március 4-én tarol: új Mac, iPad, friss iPhone-színek?

New York, London, Sanghaj – az Apple idén végre kimozdul az unalmas Apple Parkból, és új eseményt dob össze március 4-én, magyar idő szerint délután 3 órakor...

hétfő 19:02

Az égitestek titkos órája: meddig él egy bolygó?

A bolygók születnek, alakulnak, majd elpusztulnak — de hogy mennyi ideig tart mindez, az a csillaguktól és saját belső folyamataiktól is függ...

APP
hétfő 18:59

APPok, Amik Ingyenesek MA, 2/16

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Tunepal (iPhone/iPad)Az alkalmazás a Sunday Times toplistáin is szerepelt: 2012-ben bekerült minden idők 500 legjobb appja közé, 2010-ben pedig az iPhone húsz legfontosabb kulturális alkalmazása között említették...

hétfő 18:56

Az agyi gyulladás lehet a kényszeresség rejtett mozgatórugója

Évtizedeken át a kényszeres viselkedést egyszerűen rossz beidegződésnek gondolták, mintha az agy csak rutinból ismételné ugyanazokat a cselekvéseket...

hétfő 18:48

Az új Samsung mobil végre leskelődésgátló kijelzőt kap

A Samsung most tényleg bedobott egy új, vad funkciót az S26-tal: bemutatkozott a privát kijelzőmód (privacy display)...

hétfő 18:37

Az erős pszichedelikum új reményt hozhat a depresszió kezelésében

Egyetlen adag dimetiltriptamin (DMT), amelyet sámánisztikus szertartásokban is használnak, jelentős és tartós javulást hozhat a súlyos depresszióval élők számára, ha pszichoterápiával együtt adják be...