Περισσότερες από 77.000 IP διευθύνσεις που είναι εκτεθειμένες στο Διαδίκτυο είναι ευάλωτες στην κρίσιμη ευπάθεια React2Shell (CVE-2025-55182), με τους ερευνητές να επιβεβαιώνουν ότι οι επιτιθέμενοι έχουν ήδη παραβιάσει πάνω από 30 οργανισμούς σε πολλούς τομείς.

Η React2Shell είναι μια ευπάθεια απομακρυσμένης εκτέλεσης κώδικα χωρίς πιστοποίηση, που μπορεί να αξιοποιηθεί μέσω ενός και μόνο αιτήματος HTTP και επηρεάζει όλα τα frameworks που υλοποιούν React Server Components, συμπεριλαμβανομένου του Next.js, το οποίο χρησιμοποιεί την ίδια λογική deserialization. Η React αποκάλυψε την ευπάθεια στις 3 Δεκεμβρίου, εξηγώντας ότι το μη ασφαλές client-controlled deserialization δεδομένων μέσα στο React Server Components επιτρέπει στους επιτιθέμενους να προκαλέσουν απομακρυσμένη, μη πιστοποιημένη εκτέλεση αυθαίρετων εντολών.
Δείτε επίσης: Ευπάθεια στο NVIDIA Triton επιτρέπει σε επιτιθέμενους να προκαλέσουν DoS επίθεση
Οι προγραμματιστές πρέπει να ενημερώσουν το React στην τελευταία έκδοση, να ξαναχτίσουν τις εφαρμογές τους και στη συνέχεια να τις αναπτύξουν ξανά για να διορθώσουν την ευπάθεια. Στις 4 Δεκεμβρίου, ο ερευνητής ασφαλείας Maple3142 δημοσίευσε ένα proof-of-concept exploit που δείχνει την απομακρυσμένη εκτέλεση εντολών σε μη ενημερωμένους διακομιστές. Λίγο αργότερα, η σάρωση για την ευπάθεια επιταχύνθηκε καθώς οι επιτιθέμενοι και οι ερευνητές άρχισαν να χρησιμοποιούν το δημόσιο exploit με αυτοματοποιημένα εργαλεία.
Χιλιάδες διευθύνσεις IP ευάλωτες
Η ομάδα παρακολούθησης του Διαδικτύου Shadowserver αναφέρει ότι έχει εντοπίσει 77.664 IP διευθύνσεις ευάλωτες στην ευπάθεια React2Shell, με περίπου 23.700 στις Ηνωμένες Πολιτείες. Οι ερευνητές καθόρισαν ότι οι IP διευθύνσεις ήταν ευάλωτες χρησιμοποιώντας μια τεχνική ανίχνευσης που αναπτύχθηκε από την Searchlight Cyber/Assetnote. Ένα αίτημα HTTP αποστέλλεται στους διακομιστές για να εκμεταλλευτεί την ευπάθεια και μια συγκεκριμένη απάντηση ελέγχεται για να επιβεβαιωθεί αν μια συσκευή είναι ευάλωτη.
Η GreyNoise κατέγραψε, επίσης, 181 ξεχωριστές IP διευθύνσεις που προσπάθησαν να εκμεταλλευτούν την ευπάθεια από τις 5 έως τις 6 Δεκεμβρίου, με το περισσότερο traffic να φαίνεται αυτοματοποιημένο. Οι ερευνητές λένε ότι οι σαρώσεις προέρχονται κυρίως από την Ολλανδία, την Κίνα, τις Ηνωμένες Πολιτείες, το Χονγκ Κονγκ και έναν μικρό αριθμό άλλων χωρών.
Δείτε επίσης: Ευπάθεια του Cacti επιτρέπει απομακρυσμένη εκτέλεση κώδικα

React2Shell: Πάνω από 30 οργανισμοί έχουν ήδη παραβιαστεί
Η Palo Alto Networks αναφέρει ότι πάνω από 30 οργανισμοί έχουν ήδη παραβιαστεί μέσω της ευπάθειας React2Shell, με τους επιτιθέμενους να εκμεταλλεύονται την ευπάθεια για να εκτελούν εντολές, να διεξάγουν reconnaissance και να προσπαθούν να κλέψουν αρχεία διαμόρφωσης και credential files. Αυτές οι παραβιάσεις περιλαμβάνουν εισβολές που συνδέονται με γνωστούς κρατικούς Κινέζους απειλητικούς παράγοντες.
Από την αποκάλυψή της, οι ερευνητές και οι εταιρείες πληροφοριών απειλών έχουν παρατηρήσει ευρεία εκμετάλλευση της ευπάθειας CVE-2025-55182. Η GreyNoise αναφέρει ότι οι επιτιθέμενοι συχνά ξεκινούν με εντολές PowerShell που εκτελούν μια βασική μαθηματική λειτουργία για να επιβεβαιώσουν ότι η συσκευή είναι ευάλωτη στην ευπάθεια απομακρυσμένης εκτέλεσης κώδικα. Αυτές οι δοκιμές επιστρέφουν προβλέψιμα αποτελέσματα αφήνοντας ελάχιστα σημάδια εκμετάλλευσης.
Μόλις επιβεβαιωθεί η απομακρυσμένη εκτέλεση κώδικα, οι επιτιθέμενοι εκτελούν εντολές PowerShell, κωδικοποιημένες σε base64, που κατεβάζουν επιπλέον scripts απευθείας στη μνήμη. Μια εντολή εκτελεί ένα second-stage PowerShell script από έναν εξωτερικό ιστότοπο, το οποίο χρησιμοποιείται για να απενεργοποιήσει το AMSI, για να παρακάμψει την ασφάλεια των τελικών σημείων και να αναπτύξει επιπλέον payloads.
Σύμφωνα με το VirusTotal, το PowerShell script που παρατηρήθηκε από την GreyNoise εγκαθιστά ένα Cobalt Strike beacon στη στοχευμένη συσκευή, δίνοντας στους απειλητικούς παράγοντες ένα πάτημα στο δίκτυο.
Δείτε επίσης: Hackers εκμεταλλεύονται ευπάθεια command injection σε Array AG Gateways
Οι ομάδες πληροφοριών απειλών της Amazon AWS είδαν επίσης γρήγορη εκμετάλλευση, ώρες μετά την αποκάλυψη της ευπάθειας React CVE-2025-55182. Οι ερευνητές παρατήρησαν υποδομή που συνδέεται με κινεζικές ομάδες hacking APT γνωστές ως Earth Lamia και Jackpot Panda. Σε αυτήν την εκμετάλλευση, οι απειλητικοί παράγοντες πραγματοποιούν reconnaissance σε ευάλωτους διακομιστές χρησιμοποιώντας εντολές όπως whoami και id, προσπαθώντας να γράψουν αρχεία και να διαβάσουν το /etc/passwd.

Η Palo Alto Networks παρατήρησε επίσης παρόμοια εκμετάλλευση, αποδίδοντας μερικά από αυτά τα exploits στον UNC5174, έναν Κινέζο κρατικό απειλητικό παράγοντα που πιστεύεται ότι συνδέεται με το Υπουργείο Κρατικής Ασφάλειας της Κίνας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το κακόβουλο λογισμικό που αναπτύσσεται σε αυτές τις επιθέσεις είναι:
- Snowlight: Ένα malware dropper που επιτρέπει σε απομακρυσμένους εισβολείς να αποστέλλουν επιπλέον payloads σε συσκευές που έχουν παραβιαστεί.
- Vshell: Ένα backdoor που χρησιμοποιείται συνήθως από κινεζικές ομάδες hacking για απομακρυσμένη πρόσβαση, δραστηριότητα μετά την εκμετάλλευση και για πλευρική μετακίνηση σε ένα παραβιασμένο δίκτυο.
Η CISA προσθέτει την ευπάθεια React2Shell στον Κατάλογο KEV
Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των Η.Π.Α. (CISA) πρόσθεσε επίσημα την ευπάθεια στον κατάλογο Γνωστών Εκμεταλλευμένων Αδυναμιών (KEV), μετά από αναφορές για ενεργή εκμετάλλευση στο διαδίκτυο.
Η αδυναμία έχει αντιμετωπιστεί στις εκδόσεις 19.0.1, 19.1.2 και 19.2.1 των ακόλουθων βιβλιοθηκών:
– react-server-dom-webpack
– react-server-dom-parcel
– react-server-dom-turbopack
Πηγή: www.bleepingcomputer.com
