Μια σοβαρή ευπάθεια στα δημοφιλή frameworks React και Next.js έχει προκαλέσει ανησυχία στους αναλυτές ασφάλειας, καθώς επιτρέπει την απομακρυσμένη εκτέλεση κώδικα χωρίς έλεγχο ταυτότητας. Το ζήτημα, γνωστό ως React2Shell (CVE-2025-55182), εντοπίστηκε στις 3 Δεκεμβρίου 2025 και έγινε στόχος επιθέσεων λίγες μόνο ώρες μετά τη δημοσιοποίησή του.

Τι Είναι το React2Shell και Πώς Λειτουργεί
Το React2Shell είναι μια ευπάθεια deserialization στο πρωτόκολλο “Flight” του React Server Components (RSC). Επιτρέπει σε επιτιθέμενους να εκτελούν αυθαίρετο κώδικα JavaScript στο περιβάλλον του διακομιστή, εκθέτοντας εφαρμογές και υποδομές σε σημαντικούς κινδύνους.
Για το Next.js, υπήρχε ξεχωριστό αναγνωριστικό CVE-2025-66478, αλλά τελικά απορρίφθηκε ως αντίγραφο του React2Shell στη λίστα CVE, τονίζοντας ότι η ευπάθεια αφορά και τα δύο frameworks.
Η εκμετάλλευση είναι σχετικά απλή και δεν απαιτεί προηγούμενα διαπιστευτήρια, γεγονός που αυξάνει σημαντικά τον κίνδυνο. Οι αναλυτές της Wiz εκτιμούν ότι το 39% των παρατηρήσιμων cloud περιβαλλόντων είναι ευάλωτα, ενώ χιλιάδες projects εξαρτώνται από τις βιβλιοθήκες React και Next.js.
Δείτε επίσης: Ευπάθεια στο NVIDIA Triton επιτρέπει σε επιτιθέμενους να προκαλέσουν DoS επίθεση
Πρώτες Επιθέσεις και Κίνδυνος Από Ομάδες Κρατικού Επιπέδου
Σύμφωνα με αναφορά της Amazon Web Services (AWS), ομάδες απειλών από την Κίνα, όπως οι Earth Lamia και Jackpot Panda, άρχισαν να εκμεταλλεύονται τη React2Shell σχεδόν αμέσως μετά τη δημοσιοποίηση του CVE.
“Μέσα σε λίγες ώρες από την αποκάλυψη, οι ομάδες πληροφοριών απειλών της AWS κατέγραψαν ενεργές προσπάθειες εκμετάλλευσης από πολλαπλές κρατικές ομάδες της Κίνας”, αναφέρει η αναφορά.
Τα honeypots της AWS εντόπισαν επίσης δραστηριότητα από υποδομές με έδρα την Κίνα, αλλά δεν την απέδωσαν σε συγκεκριμένη ομάδα, ενισχύοντας την αίσθηση ότι η εκμετάλλευση είναι ευρύτατα διαδεδομένη και συντονισμένη.
Στόχοι και Γεωγραφική Εμβέλεια των Επιθέσεων

Η ομάδα Earth Lamia επικεντρώνεται σε τρωτά σημεία διαδικτυακών εφαρμογών και συνήθως στοχεύει:
- χρηματοοικονομικούς οργανισμούς
- εταιρείες logistics και λιανικού εμπορίου
- πανεπιστήμια
- κυβερνητικούς οργανισμούς
Οι επιθέσεις τους καταγράφονται κυρίως σε Λατινική Αμερική, Μέση Ανατολή και Νοτιοανατολική Ασία.
Δείτε επίσης: Ευπάθεια του Cacti επιτρέπει απομακρυσμένη εκτέλεση κώδικα
Αντίστοιχα, η Jackpot Panda επικεντρώνεται στην Ανατολική και Νοτιοανατολική Ασία, εστιάζοντας σε συλλογή πληροφοριών σχετικά με διαφθορά και εσωτερική ασφάλεια.
Δημοσιευμένα PoC και Ενεργή Εκμετάλλευση
Ο ερευνητής Lachlan Davidson, που ανέφερε την ευπάθεια, προειδοποίησε για ψεύτικα exploits στο διαδίκτυο. Ωστόσο, επιβεβαιωμένα PoC εμφανίστηκαν στο GitHub από τον Stephen Fewer (Rapid7) και τον Joe Desimone (Elastic Security).
Οι επιθέσεις που καταγράφηκαν από την AWS περιλάμβαναν:
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
- εκτέλεση εντολών Linux όπως
whoamiκαιid - δημιουργία αρχείων
/tmp/pwned.txt - προσπάθειες ανάγνωσης του
/etc/passwd/
Οι αναλυτές σημειώνουν ότι οι εισβολείς δεν περιορίζονται σε αυτοματοποιημένες σαρώσεις, αλλά προσαρμόζουν ενεργά τις τεχνικές τους σε πραγματικούς στόχους.
Δείτε επίσης: Hackers εκμεταλλεύονται ευπάθεια command injection σε Array AG Gateways

Μέτρα Προστασίας και Προληπτική Ασφάλεια
Οι React και Next.js κυκλοφόρησαν ενημερώσεις ασφαλείας για να αντιμετωπίσουν το CVE-2025-55182. Οι οργανισμοί καλούνται να:
- Εφαρμόσουν άμεσα τις νέες εκδόσεις.
- Αξιολογήσουν όλα τα περιβάλλοντα cloud και server για ευπάθειες.
- Χρησιμοποιήσουν εργαλεία όπως τον React2Shell scanner που κυκλοφόρησε η Assetnote στο GitHub για την ανίχνευση ευάλωτων συστημάτων.
- Ενισχύσουν τη δικτυακή ασφάλεια, περιορίζοντας την πρόσβαση σε διακομιστές React και Next.js.
Η React2Shell αποτελεί μια σαφή υπενθύμιση ότι ακόμη και οι πιο δημοφιλείς βιβλιοθήκες μπορούν να γίνουν στόχος γρήγορων και συντονισμένων επιθέσεων, και ότι η άμεση αναβάθμιση και παρακολούθηση είναι κρίσιμη για την ασφάλεια των εφαρμογών.
Πηγή: www.bleepingcomputer.com
