2025. 12. 12., 10:52

A React2Shell réme: egy kattintás, óriási kár

A React2Shell réme: egy kattintás, óriási kár
2025. december 3-án minden megváltozott a React Server Components (RSC) világában: kiderült, hogy a React2Shell (CVE-2025-55182) nevű súlyos sebezhetőség teljesen kiszolgáltatta a szervereket a távoli kódvégrehajtási támadásoknak. A háttérben komoly erők mozogtak: pár órán belül tömeges szkennelési és betörési próbálkozások indultak, főleg Ázsiához köthető rosszindulatú csoportok infrastruktúrájából.

Hogyan csaptak le az első támadók?

Az első támadók szinte azonnal beépítették ezt a sebezhetőséget rutin szkennelési folyamataikba. A kibervédelmet figyelő csapatok azt látták, hogy konkrétan a React-alkalmazásokat és azok metaadatait – például ikonazonosítókat, SSL-tanúsítványokat és földrajzi helyazonosítókat – használták célpontlisták szűkítésére. Ezekhez ingyenes vagy kereskedelmi szkennelő és felderítő szoftvereket vettek igénybe. Vagyis az elkövetők professzionális módszerekkel választották ki a legsebezhetőbb rendszereket, mielőtt ténylegesen kihasználták volna a hibát.

Nemcsak a React2Shell jelentett problémát: időközben két, kapcsolódó RSC-sebezhetőséget (CVE-2025-55183 és CVE-2025-55184) is felfedeztek, amelyek szintén a szerveroldali payload-kezeléshez és függvénymeghívásokhoz kötődnek.

A React2Shell sebezhetőség belülről

A React2Shell-nek becézett CVE-2025-55182-es hiba egy RSC-szerver által vezérelt, nem biztonságos deszerializációs hibára vezethető vissza. Alapvetően elég egyetlen, manipulált HTTP-kérés ahhoz, hogy a támadó hitelesítés és további interakció vagy magasabb jogosultság igénye nélkül futtathasson önkényes, privilégizált JavaScript-kódot az áldozat szerverén. A kritikus súlyossági (CVSS 10.0) pontszám is mutatja, mekkora veszélynek vannak kitéve azok a szervezetek, amelyek nem lépnek időben.

Ezáltal arra lehet következtetni, hogy a nulladik napi támadások mértéke rekordidő alatt nőtt meg, és a sérülékenységhez kapcsolódó biztonsági rések veszélye rendkívül magas.

Cloudflare védelmi taktikák

A Cloudflare azonnal új blokkoló szabályokat vezetett be (mind ingyenes, mind fizetős felhasználóknak), hogy a hálózatukon áthaladó illetéktelen React2Shell-kísérleteket megakadályozzák. A védelmi szabályok ellenőrzik a támadásokra jellemző forgalmat, szkennelő User-Agenteket (mint például a Nuclei vagy a React2ShellScanner/1.0.0), valamint igyekeznek észlelni a támadást megkerülni próbáló mintákat is.


Megfigyelt támadási módszerek

A támadók különböző, széles körben hozzáférhető eszközöket vetettek be:

  • Nyilvános sérülékenység-adatbázisokat, ahol a CVE-kről és exploitokról összesítik az információkat
  • Szkennelőplatformokat, amelyekkel tömegesen derítik fel, hol fut React vagy Next.js keretrendszer – ezek közé tartoztak asset discovery szolgáltatások és fingerprinting eszközök
  • Kifejezetten a React2Shellhez igazított scriptek, illetve Burp Suite típusú tesztplatformok is szerepeltek a repertoárban

A szkennelési hullámok főként a Reacthez köthető metaadatokra (pl. ikonlenyomatokra [icon hash], oldalnévre, tanúsítványinformációkra) fókuszáltak. Érdekes, hogy a támadók például kizárták a kínai IP-tartományokat, és kiemelten céloztak például tajvani, ujgur, vietnami, japán és új-zélandi hálózatokat. Vagyis a geopolitikai célpontok kiemelt szerepet kaptak, legyen szó akár kormányzati, kutatóintézeti vagy kritikus infrastruktúrákat működtető szervezetekről – például urán-, ritkafém- vagy nukleárisüzemanyag-importőri hatóságokról.

Kiemelt célpontok

A támadók a speciális React-alkalmazásokon túl nagy hangsúlyt fektettek jelszókezelő és biztonsági szolgáltatásokra. Ezek megszerzése ugyanis láncszerű hozzáférési lehetőséget biztosíthat további érzékeny szervezeti vagy vállalati titkokhoz. Érdemes kiemelni, hogy különösen azokat az SSL-VPN eszközöket keresték, amelyek adminfelülete is React-alapú, hogy minél többféle rendszert elérjenek.

Az első támadók háttere

A korai támadási próbálkozások nagy része számos, Ázsiához köthető hackercsoport infrastruktúrájáról érkezett. Az azonosítás alapján nem egyetlen, hanem egymással kapcsolatban álló, közös célokat követő csoportok osztoztak eszközökön, módszereken. Ezáltal arra lehet következtetni, hogy a támadók összefogva, szervezettséggel és szakértelemmel törtek utat maguknak.

Támadási hullámok számokban

A React2Shell nyilvánosságra kerülése utáni első nyolc napban 582,1 millió támadási próbálkozást mértek, óránként átlagosan 3,49 millió támadással, és csúcskor egyetlen óra alatt 12,72 millió próbálkozást detektáltak. Az egy órában mérhető egyedi IP-címek száma átlagban 3598, de egyes órákban a 16 500-at is elérte.

A támadások során nagyon sokféle eszközt, szkriptet és automatizált szoftvert használtak (több ezerféle User-Agent/profil). A próbálkozások túlnyomó része kisméretű payloadokkal történt (átlagosan 3,2 KB), de akadtak extrém kilengések is – a legnagyobb próbálkozás 375 MB-os csomagot küldött.

Két újabb veszély: adatszivárgási és DoS-hibák

A React2Shell mellett két újabb rossz hír érkezett:

  • CVE-2025-55184 – Ezzel a hibával egy ciklikus Promise-referencián keresztül végtelen rekurzió vagy lefagyás váltható ki, ami teljes szerverleállást okozhat.
  • CVE-2025-55183 – Bizonyos esetekben a szerverfüggvény-azonosító manipulálásával a támadó megszerezheti a szerveren található kódot, mert a paraméter helytelen típusellenőrzése után a szerver a belső függvény forráskódját adja vissza.

Mit lép most a Cloudflare?

A Cloudflare többszintű védelmi mechanizmussal reagált. Az alapvető platformvédelem mellett azonnali WAF-szabályokat telepítettek minden ügyfél számára. Ha valaki Cloudflare Workersre telepíti a React-alkalmazását, az eleve védett, mivel ott platformszinten letiltják a kihasználási lehetőséget.

Folyamatosan bővítik a szabályokat és követik a támadóeszközök fejlődését: de bármennyire is proaktív a hálózati védelem, a sebezhető React- és Next.js-rendszerek sürgős frissítése, javítása nélkülözhetetlen. A platformszintű védelem és a gyors szoftverfoltozás együtt jelentheti az egyetlen hatékony választ az ilyen rendkívül súlyos fenyegetésekkel szemben.

2025, adminboss, blog.cloudflare.com alapján

Legfrissebb posztok

szombat 21:44

A Wall Street túllép a kriptokísérleteken, és az Ethereumra szavaz

💰 Tipikus esete annak, amikor a technológiai forradalom halkan, de mélyrehatóan formálja át a pénzügyi világot...

szombat 21:34

A Mag8 vállalatok negyede már bitcoint tart – Musknak köszönhetően

Michael Saylor, a MicroStrategy társalapítója új elnevezést adott a Wall Street legmeghatározóbb cégeinek, miután a SpaceX rekordméretű, 1,75 billió dolláros (kb...

szombat 21:12

A NASA X-59-e áttörte a hangkorlátot – közeleg a csendes szuperszonikus korszak?

🚀 A NASA és a Lockheed Martin közösen fejlesztett X-59-es repülőgépe először lépte át a hangsebesség határát, elérve a Mach 1,1-es sebességet...

szombat 21:01

A kullancs csípése húsallergiát okozhat – új veszély leselkedik?

Ebből következően érdemes megérteni, hogy a kullancsok nemcsak olyan ismert betegségekkel fertőzhetnek meg, mint a Lyme-kór, hanem okozhatnak egy ritka, de egyre gyakoribb és komoly problémát is: a húsallergiát...

szombat 20:56

A chatbotod memóriájának átvitele Geminibe és vissza – így csináld

A chatbotok világában gyakran felmerül az igény, hogy egy másik MI‑platformot próbáljunk ki, azonban sokakat visszatart, hogy elveszthetik eddigi beszélgetéseiket és beállításaikat...

szombat 20:45

A rák mesterkapcsolója: áttörés a hasnyálmirigyrák kezelésében

🚀 A tudomány világát ritkán járja át igazi lelkesedés, most azonban kivételes dolog történt...

szombat 20:34

Az AirPods lesz az iPhone-kamerád titkos távirányítója

Az iOS 26 érkezésével az AirPods új trükköket tanult: a vezeték nélküli kameravezérlés már nemcsak az Apple Watch kiváltsága...

szombat 20:01

A hamis bejelentések miatt leállították Maine adatszivárgás-bejelentő portálját

Jó példa erre, hogy Maine állam kénytelen volt leállítani a nyilvános adatszivárgás-bejelentő portálját, miután ismeretlenek hamis biztonsági incidensekről szóló közleményeket töltöttek fel a hivatalos rendszerbe...

szombat 19:56

A SpaceX tőzsdei rajtja tökéletesre sikerült – így látják a befektetők

A SpaceX pénteki tőzsdei debütálása minden várakozást felülmúlt: a részvény már reggel 150 dolláron (kb...

szombat 19:34

Miért mondhatja a kardiológusod: felejtsd el az AirPodsot?

A fejhallgatók és más okoseszközök megdöbbentően komoly kockázatot jelenthetnek mindazok számára, akiknek beültetett szíveszközük van...

szombat 19:01

A phpBB évtizedes azonosítási kiskapuját végre bezárták

🔒 Ezt jól illusztrálja, hogy egy tíz éve rejtőző, súlyos biztonsági rés most derült ki a phpBB fórummotorban: a sebezhetőség lehetővé teszi, hogy bárki bejelentkezhessen bármely felhasználó, akár rendszergazda nevében is...

szombat 18:56

A Parker újabb Nap-közeli száguldása: dőlnek a rekordok

A Parker Solar Probe újabb látványos repülést hajtott végre a Nap körül, ezzel az emberiség csillagokhoz írt történetének egyik legizgalmasabb fejezetét folytatva...

szombat 18:23

A nagy rejtély: hogyan tartja Kína alacsonyan a világpiaci olajárakat?

Külön említést érdemel, hogy az üzemanyag jelenleg jóval olcsóbb is lehetne, ha nem érvényesülnének bizonyos, Kínához köthető nemzetközi tényezők...

szombat 18:02

Az AWS mindent egy lapra tesz a gyorsabb, hatékonyabb adatközponti hálózatokért

Az Amazon egy merőben új hálózati topológiát fejlesztett ki, amely akár egyharmaddal gyorsabb, és 40 százalékkal energiahatékonyabb a hagyományos, hierarchikus hálózati rendszereknél...

szombat 17:56

Tényleg még mindig olcsók az Alphabet részvényei?

Az Alphabet (GOOGL) az egyik legnépszerűbb befektetés a világ legnagyobb alapkezelői számára, és a Chase Coleman vezette Tiger Global Managementnél is ez a legnagyobb portfólióelem...

szombat 17:45

Az agyad a kilencvenes éveidben is fejlődhet – friss kutatás

💡 Évtizedek óta tartja magát a tévhit, hogy az öregedés egyet jelent a szellemi hanyatlással, de a legfrissebb tudományos eredmények minden várakozást felülmúltak...

szombat 17:33

Az első 60 Hz-es E‑ink monitor tényleg megérkezett

Az E-ink kijelzők mindig is híresek voltak az energiatakarékosságukról és szemkímélő megjelenítésükről, de a lassú frissítési sebességük miatt eddig kevéssé voltak alkalmasak számítógép-monitorként...

szombat 17:22

A Windows XP szelleme kísért London vezető nélküli vasútján

Tipikus eset, amikor a múlt technológiája váratlanul bukkan elő a mindennapokban: a London Docklands Light Railway (DLR) egyik Limehouse állomásán XP-korszakbeli Windows jelent meg a kijelzőn...

szombat 14:34

Az óceánok lázadnak: berobban a szuper El Niño

Az elmúlt hét tudományos fejleményei közül kiemelkedtek az óceánok helyzetéről érkező riasztó jelentések...

szombat 14:23

Az USA a vissza nem térés pontján: merre tart a kanyarójárvány?

😷 Az Egyesült Államokban évtizedeken át sikerült megfékezni a kanyarót, miután komoly lépéseket tettek a vírus megállítására...

szombat 12:23

A Föld összes vize volt már valaha pisi?

Az emberi szervezet nap mint nap vizet választ ki, miközben a Föld vízkészlete folyamatosan körforgásban van...

APP
szombat 09:11

APPok, Amik Ingyenesek MA, 6/13

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Monthly Dystopia (iPhone/iPad)A Monthly Dystopia egy túlélő játék, amelyet George Orwell 1984 című regénye inspirált...

szombat 06:19

A világ legritkább emberszabásúját ciklon tizedelte négy nap alatt: 7%

😵 Az indonéziai Batang Toru-erdő sűrű lombjai között az emberiség legritkább emberszabású majmai, a Tapanuli orángutánok hónapokig szinte láthatatlanul éltek – egészen addig, amíg egy négy napig tomboló, a klímaváltozás miatt felerősödött ciklon le nem sújtott rájuk...

szombat 06:06

Történelmi események a mai napon (Június 13.)

Rövid áttekintő: Vallásszabadságot hirdet az Edictum Mediolanense, Rhode Island betiltja a rabszolgák behozatalát, a Pentagon Papers publikálása pedig alapjaiban rázza meg az amerikai közvéleményt...

péntek 21:45

A PixelRAG pontosabb a szövegfeldolgozóknál, és tizedeli az MI-ügynökök tokenköltségét

📦 Továbbá megemlíthető, hogy a vállalati információ-visszakeresésben eddig megszokott módszerek – ahol egyszerű szövegfeldolgozóval alakítják át a weboldalakat vagy dokumentumokat szöveggé – komoly hátrányokkal járnak...

péntek 21:34

A Stanford-kutatók visszanövesztik a porcot, visszafordítják az ízületi kopást

Az ízületi porckopás világszerte emberek millióinak életét keseríti meg: a mozgás fájdalmassá válik, a hétköznapi tevékenységek is nehézzé, küzdelmessé lesznek...

péntek 21:23

Az időszakos böjt meglepő fegyver lehet az ínybetegség ellen

💫 Továbbra is kevesen gondolnának arra, hogy egy rövid távú, alacsony kalóriatartalmú diéta nemcsak a testsúlycsökkentésben lehet hasznos, hanem az íny gyulladásának csökkentésében is komoly szerepet játszhat...

péntek 21:11

A SpaceX 20%-ot szárnyalt Nasdaq-premierjén

Elon Musk legendás vállalata, a SpaceX lenyűgöző startot vett a Nasdaqon: a részvények már a nyitány után 20%-kal drágultak, 162 dollárig emelkedtek, miután az elsődleges részvénykibocsátási árat 135 dolláron állapították meg...

péntek 21:01

Az Asus 12V-2×6 kábele is megolvad: lángol az Nvidia-botrány

🔥 Az elmúlt hetekben felröppent a hír, hogy az Asus legújabb, elvileg minden olvadási problémát megszüntető grafikuskártya-kábele – a ROG Equalizer – szintén megadta magát, méghozzá látványosan...