Az óvatlan React- és Next.js-szerverek szabad prédák a támadóknak

Az óvatlan React- és Next.js-szerverek szabad prédák a támadóknak
Egy súlyos sérülékenység, a React2Shell, kritikus veszélyt jelent a React és Next.js alkalmazások számára: lehetővé teszi, hogy támadók hitelesítés nélkül távolról kódot futtassanak a szervereken. A hiba a React Server Components (RSC) Flight protokolljának hibás adatfeldolgozásából (deszerializációjából) ered, és a legsúlyosabb, 10/10-es súlyossági pontszámot kapott.

Kik érintettek?

A sebezhetőség minden olyan alkalmazást fenyeget, amelyben engedélyezve van a React Server Components funkció – még akkor is, ha nincs kifejezetten megvalósítva szerverfunkció. Alapértelmezett konfigurációban érintett csomagok: react-server-dom-parcel, react-server-dom-turbopack és react-server-dom-webpack. A hiba a React 19.0, 19.1.0, 19.1.1, 19.2.0 verzióiban, valamint a Next.js 14.3.0-canary.77-től kezdődő kísérleti kiadásokban, illetve a 15.x és 16.x ág minden nem javított változatában megtalálható.

Továbbgyűrűző veszély és érintett ökoszisztéma

A gond nem korlátozódik pusztán ezekre a csomagokra. Minden olyan könyvtár, amely implementálja a React-szerverfunkciókat, mint például a Vite RSC plugin, Parcel RSC plugin, React Router RSC preview, Redwood SDK és Waku, feltételezhetően ugyanilyen kockázatot jelent. A Wiz kiberbiztonsági kutatói szerint azokban a felhőkörnyezetekben, amelyekbe belelátnak, az esetek 39%-ában használnak sebezhető verziójú React- vagy Next.js-csomagot.

Hogyan lehet visszaverni a támadást?

A valós támadási lehetőség lényege, hogy a szerverek nem érvényesítik megfelelően az érkező adatok szerkezetét, így a támadók emelt jogosultságú JavaScript-kódot futtathatnak a háttérben. Megjelentek kamu proof-of-concept exploitok is, amelyek veszélyesnek tűnnek, de valójában nem működnek Next.js esetében, hiszen a szerveroldali függvénylistát a rendszer automatikusan kezeli.

A védelem érdekében gyorsan szükséges frissíteni: React esetében a 19.0.1, 19.1.2 és 19.2.1, Next.js-nél a 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 és 16.0.7 verziók biztonságosak. Az alkalmazást futtatók feladata, hogy átvizsgálják rendszereiket, s ha szükséges, mielőbb átálljanak a javított kiadásokra.


Miért különösen veszélyes?

A Reactot és a Next.js-t világszerte rengeteg fejlesztő használja: csak az npm platformján hetente több millió letöltés történik. Így a sérülékenység rövid idő alatt akár nagyvállalati rendszereket is lebéníthat, ha elmarad a sürgős frissítés és a biztonsági audit.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 19:34

Az Instagram-féltékenység egyre több fiatal párt tesz tönkre

💔 A közösségi média már szerves része lett a párkapcsolatoknak, hiszen sokan ott ismerkednek, tartják a kapcsolatot, vagy éppen osztják meg a legfontosabb pillanatokat...

MA 19:17

Az új LEGO SLS rakéta: indítsd el a nappalidban!

A LEGO újabb különlegességgel jelentkezik a Technic sorozatban: 2026. január 1-jén érkezik a NASA Artemis Space Launch System (SLS) rakétájának részletes modellje, amelyet a NASA-val és az Európai Űrügynökséggel (ESA) közösen fejlesztettek...

MA 18:50

Az MI-ügynökök csodája elmarad: a Microsoft lehűti a várakozásokat

🛠 Figyelemre méltó, hogy a Microsoft a legutóbbi pénzügyi év végén kénytelen volt jelentősen csökkenteni MI-ügynökei értékesítési növekedési céljait, miután az értékesítők többsége alulmaradt a kitűzött kvóták teljesítésében...

MA 18:34

A napi 3–4 kávé lassíthatja az öregedést mentális zavarok esetén?

☕ Napi három-négy csésze kávé lassíthatja a biológiai öregedés folyamatát azoknál, akik súlyosabb mentális betegséggel élnek...

MA 18:18

Az Atlanti-áramlat leállása évszázados aszályt zúdíthat Európára

Több friss kutatás szerint Európa éghajlata katasztrofális mértékben száradhat ki, ha összeomlik a létfontosságú Atlanti-óceáni áramlás, az AMOC...

MA 18:02

Az új NASA-vezér nagy dobásra készül a Holdért folyó versenyben

🚀 Egy lényeges szempont, hogy a NASA élére készülő Jared Isaacman sorsa és elképzelései a világűr-kutatás következő évtizedeit határozhatják meg...

MA 17:49

Az adatlopási lavina új áldozata: a Freedom Mobile

Kanada negyedik legnagyobb mobilszolgáltatója, a Freedom Mobile elismerte, hogy illetéktelenek hozzáfértek az ügyfélfiókok kezelésére szolgáló platformhoz, és személyes adatokat loptak el ismeretlen számú ügyféltől...

MA 17:34

Az iPhone 17 Pro elbukta a legjobb éjszakai fotós trükkjét

Bár az iPhone 17 Pro több ponton fejlődött elődjéhez képest, meglepő módon eltűnt egy igazán kedvelt kamerafunkció is...

MA 17:18

Az ősi függőkoporsók rejtélye: köztünk élnek a leszármazottak

Évezredeken át tartó rejtély oldódott meg Kína és Délkelet-Ázsia legendás függőkoporsós temetkezési szokásával kapcsolatban...

MA 17:02

Az MI tarol a memóriapiacon: a Crucial lehúzza a rolót

Külön említést érdemel, hogy a Micron bejelentette: megszünteti a Crucial néven ismert, ikonikus lakossági memóriatermékek gyártását...

MA 16:49

Az optikai áttörés újrarajzolja a világegyetem térképét

👀 Egy váratlan fejlesztés a távcsövek tükrök vezérlésében jelentős áttörést ígér a világegyetem tanulmányozásában...

MA 16:34

Az új szilícium-völgyi cowboy felforgatja a géntechnológiát

Sterling Anderson: A GM új lendülete A General Motors (GM) történetében új korszak kezdődött, amikor Sterling Anderson lett a vállalat új termékfejlesztési igazgatója...

MA 16:17

A Proton Sheets megérkezett: végre titkosított táblázatok mindenkinek

🔒 A Proton legújabb fejlesztése, a Proton Sheets, fontos lépés a vállalat termelékenységi csomagjában...

MA 16:01

Az anacondák titka: hogyan maradtak óriások 12 millió évig

Egy lényeges szempont, hogy az anacondák már a megjelenésük után rekordméreteket értek el Dél-Amerikában, és elképesztő stabilitással tartották is ezt a méretet több mint 12 millió éven át...

MA 15:49

Az év őrülete: mindenki a Geminit kereste

2025-ben világszerte a Gemini, vagyis a Google MI-chatbotja vezette a keresési trendeket...

MA 15:34

Az ősember nem habzsolt, okosan vadászott

Több tízezer éve a Levante térségében élő, az ősember rokonai, például a neandervölgyiek és a Homo erectus, nem tömeges hajtóvadászatokkal, hanem megfontolt, szelektív vadászattal szerezték be a táplálékukat...

MA 15:18

A K’gari legendás tavai az idő szorításában

K’gari, a világ legnagyobb homokszigete Queensland délkeleti partjainál, gyönyörű tavairól híres...

MA 15:01

A haj nem nő: láthatatlan erő húzza felfelé

🧉 Az emberi haj növekedéséről eddig azt hittük, hogy a gyökérnél létrejövő sejtosztódás tolja ki a hajszálat a bőrből, ám friss kutatás szerint valójában húzóerő mozgatja felfelé a hajszálat...

MA 14:49

Az új Batmanben szerepet kaphat Scarlett Johansson

🎬 Scarlett Johansson végre közel kerülhet ahhoz, hogy átugorjon a rivális képregényfilm-univerzumok közé: a hírek szerint hamarosan leszerződik az A Batman 2...