През седмицата защитници на информационната сигурност започнаха спешна подготовка след разкриването на уязвимост с максимална тежест (10/10) в React Server. Това е широко използван пакет с отворен код, вграден в огромен брой сайтове и облачни услуги.
Уязвимостта е изключително лесна за експлоатиране и позволява на хакерите да изпълняват произволен код върху засегнатите сървъри. Публичен експлойт вече е наличен, което допълнително повишава риска.
React се използва в около 6% от всички сайтове и в 39% от облачните среди, за да оптимизира начина, по който страниците се рендират от сървъра. Чрез React Server Components уеб приложенията рендират само променените елементи, което ускорява зареждането и намалява натоварването на инфраструктурата. Това означава, че огромен брой платформи – включително такива, които не използват React директно – могат да бъдат уязвими, тъй като React често е част от интеграционните слоеве на други фреймуъркове.
Според компанията за киберсигурност Wiz, експлоатирането изисква само една HTTP заявка и има почти 100% успеваемост. Уязвимият код е част от протокола Flight, използван в React Server Components. Проблемът е свързан с несигурна десериализация, при която зловредно оформени данни могат да повлияят на логиката на изпълнение от страна на сървъра и да доведат до изпълнение на привилегирован JavaScript код.
React версиите 19.0.1, 19.1.2 и 19.2.1 съдържат уязвимостта. Засегнати са и редица популярни инструменти и фреймуъркове, сред които: Vite RSC plugin, Parcel RSC plugin, React Router RSC preview, RedwoodSDK, Waku и Next.js. Wiz и Aikido предупреждават, че атаката е напълно дистанционна, без нужда от оторизация, и въздейства върху стандартните конфигурации на засегнатите фреймуъркове.
Обновените версии на React включват по-строга валидация и подсилено поведение при десериализация, които блокират експлойта. След предупреждението специалисти по сигурността призоваха за незабавен ъпдейт на всички системи, които разчитат на React Server или вградени компоненти. Един от изследователите в социалните мрежи дори обобщи ситуацията: „Не го казвам често, но пачвайте веднага. CVE-2025-55182 е перфектна десетка.“
Aikido и Wiz препоръчват администраторите да актуализират React и зависимостите му, както и да сканират кодовата база за наличие на уязвими версии, особено ако използват Remote-enabled плъгини и фреймуъркове като Next.js.
Надяваме се, че ще бъдат предприети необходимите действия, за да не се позволи проблемът да засегне много потребители.












Коментари
Моля, регистрирайте се от TУК!
Ако вече имате регистрация, натиснете ТУК!
Няма коментари към тази новина !
Последни коментари