Az új React-hibák titkokat buktatnak, és DDoS-támadásokat szabadítanak el

Az új React-hibák titkokat buktatnak, és DDoS-támadásokat szabadítanak el
A React Server Components szolgáltatást használók sorra kapják a rossz híreket. Korábbi sérülékenységek után most frissen felfedezett hibák újabb veszélyeket jelentenek: támadók megakaszthatják a szervereket, sőt, akár a szerverfunkciók forráskódjához is hozzáférhetnek. Bárki, aki RSC-t vagy azt támogató keretrendszert használ, azonnali frissítésre szorul.

Kritikus kód- és működésbeli hibák

Két magas kockázatú, szolgáltatásmegtagadást okozó hibát (CVE-2025-55184, CVE-2025-67779) és egy közepes veszélyességű, forráskód-szivárgást eredményező hibát (CVE-2025-55183) fedeztek fel a biztonsági kutatók, akik az előző React2Shell sebezhetőség javításának hiányosságait tesztelték. A React2Shell-t (először 2025. december 3-án javították) lehetővé teszi a támadók számára a szerver védelmének megkerülését; 24 órán belül már 15 különálló támadássorozatot követtek nyomon.

A két DoS hiba kihasználásához elég egy speciálisan kialakított HTTP-kérést küldeni egy szerverfunkció-végpontra, amellyel végtelen ciklust idézhetnek elő, így a szerver lefagy, a CPU-terheltség megnő, a felhasználók számára elérhetetlenné válhat a szolgáltatás.

Kiszivárgó titkok, újabb frissítési hullám

A forráskód-kiszivárgási hiba egy adott szerverfunkció meglétét feltételezi, amely egy karakterlánccá alakított argumentumot tesz ki, így egy rosszindulatú kérés révén titkok (például jelszavak) kerülhetnek illetéktelen kezekbe. Fontos, hogy a futásidejű titkok (mint a process.env.SECRET) nem érintettek.

Az érintett verziók: a react, react-server és react-server-dom csomagok 19.0.0 és 19.2.2 közötti kiadásai. Az előző, React2Shell hibát javító verziók továbbra is sebezhetők az újabb hibákkal szemben. Azonnali frissítést javasolnak még azok számára is, akik a legutóbbi kritikus biztonsági javítást már telepítették.

Összehasonlítás és globális hatások

Több mint ötven cég érintett, az új hibákat pedig máris aktívan kihasználják. A szakértők ezt a helyzetet a 2021-es Log4Shell sebezhetőséghez (Log4Shell) hasonlítják, amikor több száz zsarolóvírus-támadás indult el világszerte.

2025, adrienne, go.theregister.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 14:34

Az amerikai gazdagság délibábja: Mit ér a nettó vagyon valójában?

Úgy tűnhet, elképesztően gazdagok az amerikaiak, hiszen a 2024-es UBS-jelentés szerint az átlagos nettó vagyon 620 654 dollár, ami több mint 224 millió forintnak felel meg...

MA 14:18

A pénzügyi csalók milliárdokat húznak ki az idősek zsebéből

💰 A 60 év felettiek körében terjedő pénzügyi csalások egyre súlyosabb gondot jelentenek: 2024-ben csak az Egyesült Államokban akár 31 000 milliárd forint (81,5 milliárd USD) kárt is okozhattak az idősebb korosztálynak...

MA 14:03

Az emberiség jövője: megvannak a Global Space Awards győztesei

Érdemes megvizsgálni, hogy Londonban, a Természettudományi Múzeumban megrendezett első Global Space Awards milyen jelentőséggel bír az űripar szempontjából...

MA 13:50

A techóriások sem engedik: gyerekeiknek nem jár szabad netezés

🔒 A legnagyobb techvezetők közül is egyre többen szabályozzák és korlátozzák saját gyerekeik közösségi médiahasználatát...

MA 13:34

Az MI új korszaka: apró ügynökök, okosabb rendszerek

🤖 Az elmúlt évtizedben minden a minél nagyobb MI-modellekről szólt. A kutatók egyre több paramétert illesztettek a rendszerekbe, és ezzel jelentős sikereket értek el, de mára elértük ennek a módszernek a határait: a méret önmagában már kevés újat hoz...

MA 13:17

Az IKEA fánk alakú töltője letarolja a piacot

Az IKEA ismét bővítette megfizethető elektronikai kínálatát: három új, 15 wattos, a Qi2 szabványt támogató vezeték nélküli töltő érkezett...

MA 13:02

A német felnőttek az adaptív problémamegoldás bajnokai

🏆 A legfrissebb PIAAC-felmérés szerint a németországi felnőttek a nemzetközi átlag felett teljesítenek az összetett, új helyzetekben felmerülő problémák megoldásában...

MA 12:33

Az örökre maradó nyom: amit kevesen tudnak a traumás tetoválásról

A hétköznapi tetoválásokkal ellentétben a traumás tetoválások egészen váratlan módon keletkeznek – nem tintával, hanem balesetek vagy apró sérülések során, például egy ceruzaszúrás után...

MA 12:17

Az óriáskrokodilt egy 40 éve lappangó kór ölte meg

🐢 Cassius, a 18 láb (kb. 5,5 méter) hosszú sósvízi krokodil negyven évet töltött fogságban az ausztráliai Marineland Crocodile Parkban, ám tavaly hirtelen elpusztult, mintegy 120 évesen...

MA 12:01

A Google látványos offenzívája a Sci-Hub ellen

Fontos kérdés, hogy mennyire tudják a keresőszolgáltatók meggátolni a szerzői jogot sértő tartalmak elérését...

MA 11:49

Az újabb Windows-sebezhetőség: a RasMan-hibát bárki kihasználhatja

A Microsoft operációs rendszerének egyik nélkülözhetetlen szolgáltatását, a Windows Távoli hozzáférés-kapcsolatkezelőjét (Remote Access Connection Manager, RasMan) érintő új, nulladik napi sérülékenység került napvilágra, amely lehetővé teszi, hogy egy jogosultság nélküli felhasználó leállítsa a RasMan szolgáltatást...

MA 11:19

A húrelmélet bombája: bizonyítás, amely megrengeti az algebrai geometriát

💣 Többek között egészen szokatlan módszerrel, a húrelmélet világából kölcsönzött ötletekkel oldottak meg egy évtizedek óta megválaszolatlan kérdést matematikusok: sikerült előrelépni a polinomegyenletek bonyolult világában...

MA 11:02

Az ősi tüzek és a delfinek titkos szövetsége

December közepén ismét izgalmas tudományos felfedezéseket ünnepelhetünk, hiszen a kutatók újabb nyomokat találtak arra, hogyan alakultak a neandervölgyiek mindennapjai, és érdekes jelenségeket figyelhetünk meg az állatvilágban is...

MA 10:58

A nagy Dyson-pálcateszt: melyik porszívót érdemes megvenni?

A Dyson pálcás porszívói régóta az otthoni takarítás ikonikus eszközei, de amikor a vásárló négy, látszólag hasonló modell között nézelődik, könnyen elveszhet a sok technikai adat és marketingszöveg útvesztőjében...

MA 10:36

Az Amazon beégett: hibás MI‑videók miatt mindent töröltek

Az Amazon kénytelen volt eltávolítani a Prime Video összes MI‑alapú évadösszefoglaló videóját, miután a nézők súlyos hibákat fedeztek fel a Sugárzás (Fallout) című sorozat összefoglalójában...

MA 10:31

Az Affinity mostantól ingyenes: mit hoz az MI kora a kreativitásban?

🛠 A Canva alaposan felforgatta a kreatív ipart: villámgyors ütemben érkeznek az újítások, az Affinity pedig most ingyenessé vált mindenki számára...

MA 10:22

A néma szörnyet hozta az AMD: 32 GB-os Radeon AI Pro R9700S

🤓 A Radeon AI Pro R9700S a passzív hűtésű videokártyák új mércéjét állítja fel: nemcsak teljesen hangtalan, hanem hihetetlen, 47,8 TFLOPS FP32 számítási kapacitással rendelkezik, köszönhetően a Navi 48 RDNA4 architektúrának, 64 számítási egységnek és 4096 stream processzornak...

MA 10:18

A techleépítések éve: 2025-ben tízezrek az utcán

😰 Fontos kérdés, hogy meddig tart még a technológiai ipart évek óta sújtó leépítési hullám...