ΑρχικήSecurityΚρίσιμες ευπάθειες σε React και Next.js επιτρέπουν RCE επιθέσεις

Κρίσιμες ευπάθειες σε React και Next.js επιτρέπουν RCE επιθέσεις

Μια πολύ σοβαρή ευπάθεια στο React Server Components (RSC) θα μπορούσε να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα.

React και Next.js

Η ευπάθεια, με κωδικό CVE-2025-55182, έχει βαθμολογία CVSS 10.0/10 . Επιτρέπει “μη επαληθευμένη απομακρυσμένη εκτέλεση κώδικα, εκμεταλλευόμενη ένα σφάλμα στον τρόπο που αποκωδικοποιούνται payloads που αποστέλλονται σε React Server Function endpoints“, ανέφερε η ομάδα σε μια ειδοποίηση.

“Ακόμη και αν η εφαρμογή σας δεν υλοποιεί κανένα Server Function endpoint, μπορεί να είναι ευάλωτη αν υποστηρίζει React Server Components“.

Δείτε επίσης: Η Microsoft διορθώνει σιωπηλά το σφάλμα LNK των Windows

Σύμφωνα με την εταιρεία ασφάλειας cloud Wiz, το ζήτημα είναι μια περίπτωση “logical deserialization” που προκύπτει από την επεξεργασία των RSC payloads με μη ασφαλή τρόπο. Ως αποτέλεσμα, ένας μη επαληθευμένος επιτιθέμενος θα μπορούσε να δημιουργήσει ένα κακόβουλο αίτημα HTTP σε οποιοδήποτε endpoint Server Function που, όταν γίνει deserialized, επιτυγχάνει την εκτέλεση αυθαίρετου κώδικα JavaScript στον διακομιστή.

Η ευπάθεια επηρεάζει τις εκδόσεις 19.0, 19.1.0, 19.1.1 και 19.2.0 των ακόλουθων πακέτων npm: react-server-dom-webpack, react-server-dom-parcel και react-server-dom-turbopack.

Δείτε επίσης: CISA: Πρόσθεσε δύο ευπάθειες του Android Framework στον Κατάλογο KEV

Κρίσιμες ευπάθειες σε React και Next.js επιτρέπουν RCE επιθέσεις

Έχει αντιμετωπιστεί στις εκδόσεις19.0.1, 19.1.2 και 19.2.1. Ο ερευνητής ασφάλειας από τη Νέα Ζηλανδία, Lachlan Davidson, έχει πιστωθεί για την ανακάλυψη και την αναφορά του σφάλματος στις 29 Νοεμβρίου 2025.

Αυξημένος κίνδυνος: Η ευπάθεια επηρεάζει React και Next.js

Αξίζει να σημειωθεί ότι η ευπάθεια επηρεάζει επίσης το Νext.js χρησιμοποιώντας το App Router. Το ζήτημα έχει λάβει τον κωδικό CVE CVE-2025-66478 (βαθμολογία CVSS: 10.0). Επηρεάζει τις εκδόσεις >=14.3.0-canary.77, >=15 και >=16. Οι διορθωμένες εκδόσεις είναι 16.0.7, 15.5.7, 15.4.8, 15.3.6, 15.2.6, 15.1.9 και 15.0.5.

Δείτε επίσης: King Addons for Elementor: Κρίσιμη ευπάθεια στο WordPress plugin

Οποιαδήποτε βιβλιοθήκη που περιλαμβάνει RSC είναι πιθανό να επηρεάζεται από το σφάλμα, συμπεριλαμβανομένων των Vite RSC plugin, Parcel RSC plugin, React Router RSC preview, RedwoodJS και Waku. Η Wiz ανέφερε ότι το 39% των περιβαλλόντων cloud έχουν instances ευάλωτα στα CVE-2025-55182 και/ή CVE-2025-66478. Λόγω της σοβαρότητας της ευπάθειας, συνιστάται στους χρήστες να εφαρμόσουν τις διορθώσεις το συντομότερο δυνατό για βέλτιστη προστασία.

Κρίσιμες ευπάθειες σε React και Next.js επιτρέπουν RCE επιθέσεις

«Αυτό το πρόσφατα ανακαλυφθέν ελάττωμα αποτελεί κρίσιμη απειλή επειδή πρόκειται για εκμετάλλευση master key, η οποία επιτυγχάνεται όχι με την κατάρρευση του συστήματος, αλλά με την κατάχρηση της εμπιστοσύνης στα εισερχόμενα data structures», δήλωσε ο Moore. «Το σύστημα εκτελεί το κακόβουλο payload με την ίδια αξιοπιστία με τον νόμιμο κώδικα, επειδή λειτουργεί ακριβώς όπως προβλέπεται, αλλά με κακόβουλο input».

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS