Az új React-hibák titkokat buktatnak, és DDoS-támadásokat szabadítanak el
A React Server Components szolgáltatást használók sorra kapják a rossz híreket. Korábbi sérülékenységek után most frissen felfedezett hibák újabb veszélyeket jelentenek: támadók megakaszthatják a szervereket, sőt, akár a szerverfunkciók forráskódjához is hozzáférhetnek. Bárki, aki RSC-t vagy azt támogató keretrendszert használ, azonnali frissítésre szorul.
Kritikus kód- és működésbeli hibák
Két magas kockázatú, szolgáltatásmegtagadást okozó hibát (CVE-2025-55184, CVE-2025-67779) és egy közepes veszélyességű, forráskód-szivárgást eredményező hibát (CVE-2025-55183) fedeztek fel a biztonsági kutatók, akik az előző React2Shell sebezhetőség javításának hiányosságait tesztelték. A React2Shell-t (először 2025. december 3-án javították) lehetővé teszi a támadók számára a szerver védelmének megkerülését; 24 órán belül már 15 különálló támadássorozatot követtek nyomon.
A két DoS hiba kihasználásához elég egy speciálisan kialakított HTTP-kérést küldeni egy szerverfunkció-végpontra, amellyel végtelen ciklust idézhetnek elő, így a szerver lefagy, a CPU-terheltség megnő, a felhasználók számára elérhetetlenné válhat a szolgáltatás.
Kiszivárgó titkok, újabb frissítési hullám
A forráskód-kiszivárgási hiba egy adott szerverfunkció meglétét feltételezi, amely egy karakterlánccá alakított argumentumot tesz ki, így egy rosszindulatú kérés révén titkok (például jelszavak) kerülhetnek illetéktelen kezekbe. Fontos, hogy a futásidejű titkok (mint a process.env.SECRET) nem érintettek.
Az érintett verziók: a react, react-server és react-server-dom csomagok 19.0.0 és 19.2.2 közötti kiadásai. Az előző, React2Shell hibát javító verziók továbbra is sebezhetők az újabb hibákkal szemben. Azonnali frissítést javasolnak még azok számára is, akik a legutóbbi kritikus biztonsági javítást már telepítették.
Több mint ötven cég érintett, az új hibákat pedig máris aktívan kihasználják. A szakértők ezt a helyzetet a 2021-es Log4Shell sebezhetőséghez (Log4Shell) hasonlítják, amikor több száz zsarolóvírus-támadás indult el világszerte.
Vasárnap éjszaka az Air Canada Montrealból érkező gépe tragikus módon összeütközött egy tűzoltóautóval a New York-i LaGuardia repülőtér kifutópályáján...
Valaki betört a BuddyBoss frissítési rendszerébe, és szó szerint tömegével fertőzött meg WordPress-oldalakat, amelyekre közösségi platformokat, tagsági oldalakat vagy e-learning-felületeket húztak...
🔐 A holland pénzügyminisztériumot múlt héten kibertámadás érte, amelynek során illetéktelenek hozzáfértek a minisztérium néhány fontos informatikai rendszeréhez...
💻 Megemlíthető, hogy az Apple idén június 8–12. között rendezi meg éves Worldwide Developers Conference (WWDC) rendezvényét, amely immár online formában hozza össze a világ fejlesztőit egy hétre...
🔒 Egy frissen kiszivárgott szoftvercsomag most minden régebbi iPhone-t veszélybe sodor. A DarkSword nevű, iPhone-okat célzó exploit egyetlen letöltéssel beszerezhető a GitHubon, használatához pedig semmiféle különleges tudás nem kell – néhány kattintással a támadók teljes hozzáférést szerezhetnek a személyes adataidhoz...
Az inzulintabletta ötlete több mint száz éve foglalkoztatja a tudósokat, de eddig mindig kudarcba fulladt: a bélrendszer lebontotta az inzulint, mielőtt eljutott volna a vérbe, így millióknak maradt a napi injekció...
🕹 A mobilos játékosok világa hamarosan izgalmas újdonsággal bővülhet, mivel egy nagy gyártó, minden jel szerint a OnePlus, saját Android-alapú kézikonzol fejlesztésén dolgozik...
🗡 A TeamPCP nevű hackercsoport újabb támadási hullámba kezdett: Kubernetes-klasztereket vesz célba egy olyan kártékony szkripttel, amely minden gépet letöröl, amint iráni konfigurációt észlel...
A Dragon Quest X rajongói hamarosan egy különleges újdonsággal találkozhatnak: a játékban felbukkanó klasszikus slime-karakter mostantól Chatty Slimey néven MI-alapú chatbottá válik...
A Jupiter hatalmas viharaiban keletkező villámok ereje legalább százszorosa a földi villámcsapásokénak – derült ki a NASA Juno űrszondájának adataiból...
🚀 Több mint ötven évvel az utolsó Apollo-misszió után most tényleg történelmet ír a NASA: az Artemis II készen áll arra, hogy újra embereket küldjön a Holdhoz...
📂 Megérkezett a ChatGPT legújabb fejlesztése, a Könyvtár funkció, amellyel mostantól saját fájlokat és képeket lehet feltölteni és tárolni az OpenAI felhőalapú tárhelyén...
🚗 Jól mutatja, mi történik, ha a járművek indítását a technika gátolja: országszerte autók álltak le, amikor egy iowai cég rendszereit hackertámadás érte...
🌊 Egy rendkívül erős, a Richter-skála szerinti 7,6-os földrengés rázta meg a dél-csendes-óceáni Tongához közeli térséget, ami miatt az alacsonyan fekvő szigetekről azonnali evakuálást rendeltek el...
👽 Az emberi kíváncsiság soha nem nyugszik, ezt bizonyítja, hogy egyesek ma is elhiszik: az ókori civilizációk legnagyobb vívmányai földönkívüli segítséggel születtek...
💰 A napokban ritka technikai esemény kavart hullámokat a Bitcoin világában: rövid időre két konkurens blokklánc jött létre, majd az egyik – végül – felülírta a másikat...
Lényeges szempont, hogy a változókor utáni nők átlagosan 35%-kal több súlyt adtak le, amikor a menopauzális hormonpótló terápiát a tirzepatiddal kombinálták...
Egykor a decentralizált pénzügyek egyik vezető protokollja, a Balancer masszív leépítést és drasztikus szervezeti változást jelentett be, miután tavaly közel 40 milliárd forintnyi (110 millió USD) digitális eszköz tűnt el egy biztonsági rés miatt...
Elon Musk egy 9400 milliárd forint (25 milliárd USD) értékű óriásberuházásra készül: a texasi Austinban építi fel a Terafab névre keresztelt chipgyárat...