2025. 12. 13., 12:49

Az új React-hibák titkokat buktatnak, és DDoS-támadásokat szabadítanak el

Az új React-hibák titkokat buktatnak, és DDoS-támadásokat szabadítanak el
A React Server Components szolgáltatást használók sorra kapják a rossz híreket. Korábbi sérülékenységek után most frissen felfedezett hibák újabb veszélyeket jelentenek: támadók megakaszthatják a szervereket, sőt, akár a szerverfunkciók forráskódjához is hozzáférhetnek. Bárki, aki RSC-t vagy azt támogató keretrendszert használ, azonnali frissítésre szorul.

Kritikus kód- és működésbeli hibák

Két magas kockázatú, szolgáltatásmegtagadást okozó hibát (CVE-2025-55184, CVE-2025-67779) és egy közepes veszélyességű, forráskód-szivárgást eredményező hibát (CVE-2025-55183) fedeztek fel a biztonsági kutatók, akik az előző React2Shell sebezhetőség javításának hiányosságait tesztelték. A React2Shell-t (először 2025. december 3-án javították) lehetővé teszi a támadók számára a szerver védelmének megkerülését; 24 órán belül már 15 különálló támadássorozatot követtek nyomon.

A két DoS hiba kihasználásához elég egy speciálisan kialakított HTTP-kérést küldeni egy szerverfunkció-végpontra, amellyel végtelen ciklust idézhetnek elő, így a szerver lefagy, a CPU-terheltség megnő, a felhasználók számára elérhetetlenné válhat a szolgáltatás.

Kiszivárgó titkok, újabb frissítési hullám

A forráskód-kiszivárgási hiba egy adott szerverfunkció meglétét feltételezi, amely egy karakterlánccá alakított argumentumot tesz ki, így egy rosszindulatú kérés révén titkok (például jelszavak) kerülhetnek illetéktelen kezekbe. Fontos, hogy a futásidejű titkok (mint a process.env.SECRET) nem érintettek.

Az érintett verziók: a react, react-server és react-server-dom csomagok 19.0.0 és 19.2.2 közötti kiadásai. Az előző, React2Shell hibát javító verziók továbbra is sebezhetők az újabb hibákkal szemben. Azonnali frissítést javasolnak még azok számára is, akik a legutóbbi kritikus biztonsági javítást már telepítették.

Összehasonlítás és globális hatások

Több mint ötven cég érintett, az új hibákat pedig máris aktívan kihasználják. A szakértők ezt a helyzetet a 2021-es Log4Shell sebezhetőséghez (Log4Shell) hasonlítják, amikor több száz zsarolóvírus-támadás indult el világszerte.

2025, adrienne, go.theregister.com alapján

Legfrissebb posztok

MA 06:57

A kifutópálya rémálma: felszálláskor embert szippantott be a hajtómű Denverben

🚨 A denveri nemzetközi repülőtéren péntek éjjel minden szemtanút megrázott, ahogy a felszálláshoz készülődő Frontier Airlines egyik gépe a kifutópályán elütött egy gyalogost...

MA 06:51

A vasárnapi NYT Connections tippek és megoldások (1064. játék)

A Connections minden nap éjfélkor jelenik meg, így a világon mindenki egy kicsit eltérő időben szállhat be a szórejtvény-vadászatba...

MA 06:43

A fiatal bélbaktériumok visszafiatalították a májat – döbbenetes tanulmány

Egy lenyűgöző kutatás során amerikai tudósok egereken tesztelték, hogy a bélrendszerben élő baktériumok fiatalkori összetétele miként befolyásolja a máj állapotát, az öregedési folyamatokat és a daganatkockázatot...

MA 06:37

A május 10-i, vasárnapi NYT Strands tippjei és megoldásai – #798

A mai NYT Strands játék témája a nyilvánvalóság: mindannyian látjuk, semmi sem marad rejtve...

MA 06:29

A tudósok most 120 kilométeren át küldtek feltörhetetlen kvantumkulcsokat

Annak vizsgálatára, meddig juthatunk el a kvantumtitkosítás terén, egy nemzetközi kutatócsoport most sikeresen továbbított gyakorlatilag feltörhetetlen kvantumkulcsokat több mint 120 kilométeres távolságra optikai szálon keresztül...

MA 06:22

A rejtett atomi rés, amely térdre kényszerítheti a jövő chipeit

⚠ A mikrochipek folyamatos miniatürizálása évtizedek óta hajtja a technológiai fejlődést, azonban a határok egyre közelebb kerülnek...

MA 06:05

Történelmi események a mai napon (Május 10.)

Időutazásra hív a történelem: Jeruzsálem ostromától a Tea Acten át a náci könyvégetésekig, sőt a popkultúra nagy pillanataiig vezet az út 📜...

szombat 21:23

A terhesség tudománya: Teszteld, mennyit tudsz a babafejlődésről!

👶 A babák világra jövetele különleges, mégis megdöbbentően összetett folyamat. Az emberi terhesség átlagosan kilenc hónapig tart, három szakaszra – trimeszterre – oszlik, és már a fogantatás előtt, a menstruációs ciklus kezdőnapjától számítják...

szombat 21:12

A CME-n már a bitcoin árhullámzására is lehet fogadni

A világ legnagyobb származékos tőzsdéje, a CME Group június 1-jén elindítja a bitcoin volatilitásalapú határidős ügyleteit, amint megkapja a szükséges szabályozói engedélyeket...

szombat 21:01

Az egyszerű zenei trükk, amitől 20%-kal tovább bírod az edzést

🎶 Kiderült, hogy egy igazán ütős lejátszási lista többet tehet érted edzés közben, mint hinnéd...

szombat 20:56

A svájci jegybank bitcointerve elbukott – nem jött össze elég aláírás

Svájcban ismét elhalt egy merész kezdeményezés, amely arra irányult, hogy a Svájci Nemzeti Bank arany- és külföldi devizatartalékai mellett bitcoint is felhalmozzon...

szombat 20:36

A hangtalan, de nem makulátlan ZimaBoard 2 mini NAS tesztje

💻 A ZimaBoard 2 minden porcikájában azt üzeni: itt a saját adataid feletti teljes kontroll, kompromisszumokkal, de jelentős újításokkal...

szombat 20:24

Jön az új doméncunami: kié lesz a .trump?

📢 Tizennégy év után ismét lehetőség nyílik arra, hogy vállalatok, szervezetek vagy akár városok saját felső szintű domainnevet (top-level domain, röviden TLD) birtokoljanak az interneten...

szombat 20:13

A világbajnokságra hangolva: a legjobb Dolby Atmos hangprojektorok

Ha már készül az ember a 2026-os labdarúgó-világbajnokságra, érdemes nemcsak egy új tévén gondolkozni, hanem a hangminőségre is fókuszálni...

szombat 20:03

Az Ugreen DXP4800 Pro: apró változás, komoly következmények?

⚠ Jellemző példa erre, hogy az Ugreen újra rátette a kezét a népszerű, négyfiókos NAS-piacra...

szombat 19:56

A feltörekvő piacokon banki appként használják a kriptotőzsdéket

Felmerül a kérdés, miért váltak a kriptovaluták ilyen népszerűvé a feltörekvő országokban...

szombat 19:45

A fülesfókák szíve csak partraszállás után pörög fel

A hosszú, mély merülések extrém terhelést jelentenek a tengeri emlősöknek. Ilyenkor a szív és az agy kivételével a többi szerv áttér oxigén nélküli anyagcserére, aminek következtében tejsav halmozódik fel...

szombat 19:34

A bistrifluron 95%-ban irtja a termeszeket, emberre veszélytelen

A szárazfatermeszek mesterien rejtőzködnek, fából készült épületek belsejében csendben táplálkoznak és gyarapodnak, míg a tulajdonosok csak a károk észlelése után szembesülnek a jelenlétükkel...

szombat 19:25

A OnePlus 15R két hét alatt új szintre tette az üzemidőt

🔋 Két hét használat után a OnePlus 15R egészen új szintre emelte az okostelefonos üzemidő fogalmát...

szombat 19:13

A fizikusok olyan kvantumrészecskéket fedeztek fel, amelyek felrúgják a valóság szabályait

Különösen említést érdemel, hogy a fizikusok hosszú ideig két típusba sorolták az elemi részecskéket: boszonokra és fermionokra...

szombat 19:01

A jégkori kínaiak megdöbbentően fejlett kőeszközöket készítettek 146 ezer éve

🔨 Érdemes megvizsgálni, hogy a modern ember ősrokonai mennyire képesek voltak alkalmazkodni a szélsőséges körülményekhez: a közép-kínai Lingjing lelőhely feltárásán kivételesen fejlett kőeszközökre bukkantak, amelyek körülbelül 146 ezer évvel ezelőtt készültek...

szombat 18:57

A szándékalapú káoszteszt akkor kell, amikor az MI magabiztosan téved

A mai vállalatok egyre bátrabban telepítenek autonóm MI-rendszereket, ám ezek magától értetődő magabiztossággal képesek váratlanul, akár katasztrofálisan hibázni...

szombat 18:34

Lehet, hogy már elkéstünk: bajban a Bitcoin a kvantumkor előtt

A kvantumszámítógépek megjelenése alapvetően fenyegeti a világgazdaság digitális alapjait, ráadásul már most csak néhány év maradt a védekezésre...

szombat 18:23

Az Abiotic Factor brutál frissítése: okosabb kedvencek, őrült kémia, végre felmosó

🚀 Érdemes megjegyezni, hogy az Abiotikus tényező fejlesztői ismét egy hatalmas frissítést adtak ki, amely tovább bővíti a játék eleve hatalmas világát...

szombat 14:46

Az EU a VPN-ekre készül rászállni – közeleg a tiltóhullám?

😱 Az online világ minden eddiginél bonyolultabbá vált, különösen, ha a fiatalok védelméről van szó...

szombat 14:35

Az emberiség már a Marsig vezető gyorssáv küszöbén áll?

🚀 Érdekes, hogy a tudományos világ ezen a héten egyszerre foglalkozik különös víruskitöréssel, űrutazási forradalommal és kvantumakkumulátorral...

szombat 14:24

A téridő királynője, Max Caulfield, átveszi Gordon Freeman helyét

👑 Mi történik, ha a Half-Life világában nem csendes tudós, hanem egy időutazós tinédzser lesz a főhős?..

szombat 13:24

A hét 7 legnagyobb tech-sztorija: Apple-kártérítés, vadonatúj Fitbit

Május második hetének technológiai újdonságai minden eddiginél színesebbek: fizetős kárpótlás az iPhone-tulajdonosoknak, egy új „zseniális” Google Fitbit, legendás játék visszatérése Switch 2 konzolra, valamint a Vine feltámadása is elfért a hét legfontosabb techhírei között...

szombat 13:12

Az okosodás ára: miért zsugorodik az agyunk?

Az emberi agy mérete nem feltétlenül áll szoros összefüggésben az intelligenciával...