Уязвимостта React Server излага на риск хиляди уеб приложения и облачни среди

Павлин Луканов Последна промяна на 07 декември 2025 в 21:29 533 0

Уязвимостта React Server излага на риск хиляди уеб приложения и облачни среди

Снимка Pixabay/AI Generated image

Уязвимостта React Server излага на риск хиляди уеб приложения и облачни среди

През седмицата защитници на информационната сигурност започнаха спешна подготовка след разкриването на уязвимост с максимална тежест (10/10) в React Server. Това е широко използван пакет с отворен код, вграден в огромен брой сайтове и облачни услуги.

Уязвимостта е изключително лесна за експлоатиране и позволява на хакерите да изпълняват произволен код върху засегнатите сървъри. Публичен експлойт вече е наличен, което допълнително повишава риска.

React се използва в около 6% от всички сайтове и в 39% от облачните среди, за да оптимизира начина, по който страниците се рендират от сървъра. Чрез React Server Components уеб приложенията рендират само променените елементи, което ускорява зареждането и намалява натоварването на инфраструктурата. Това означава, че огромен брой платформи – включително такива, които не използват React директно – могат да бъдат уязвими, тъй като React често е част от интеграционните слоеве на други фреймуъркове.

Според компанията за киберсигурност Wiz, експлоатирането изисква само една HTTP заявка и има почти 100% успеваемост. Уязвимият код е част от протокола Flight, използван в React Server Components. Проблемът е свързан с несигурна десериализация, при която зловредно оформени данни могат да повлияят на логиката на изпълнение от страна на сървъра и да доведат до изпълнение на привилегирован JavaScript код.

React версиите 19.0.1, 19.1.2 и 19.2.1 съдържат уязвимостта. Засегнати са и редица популярни инструменти и фреймуъркове, сред които: Vite RSC plugin, Parcel RSC plugin, React Router RSC preview, RedwoodSDK, Waku и Next.js. Wiz и Aikido предупреждават, че атаката е напълно дистанционна, без нужда от оторизация, и въздейства върху стандартните конфигурации на засегнатите фреймуъркове.

Обновените версии на React включват по-строга валидация и подсилено поведение при десериализация, които блокират експлойта. След предупреждението специалисти по сигурността призоваха за незабавен ъпдейт на всички системи, които разчитат на React Server или вградени компоненти. Един от изследователите в социалните мрежи дори обобщи ситуацията: „Не го казвам често, но пачвайте веднага. CVE-2025-55182 е перфектна десетка.“

Aikido и Wiz препоръчват администраторите да актуализират React и зависимостите му, както и да сканират кодовата база за наличие на уязвими версии, особено ако използват Remote-enabled плъгини и фреймуъркове като Next.js.

Надяваме се, че ще бъдат предприети необходимите действия, за да не се позволи проблемът да засегне много потребители.

    За писането на коментар е необходима регистрация.
    Моля, регистрирайте се от TУК!
    Ако вече имате регистрация, натиснете ТУК!

    Няма коментари към тази новина !