ΑρχικήSecurityReact2Shell: Η στιγμή Log4j για την ανάπτυξη front end

React2Shell: Η στιγμή Log4j για την ανάπτυξη front end

Οι επιτιθέμενοι έχουν αυξήσει το επίπεδο των επιθέσεών τους εκμεταλλευόμενοι μια πρόσφατα αποκαλυφθείσα ευπάθεια μέγιστης σοβαρότητας στα React Server Components (RSC), Next.js και συναφή πλαίσια, γνωστή ως React2Shell. Οι επιτιθέμενοι με οικονομικά κίνητρα βρήκαν τρόπο να χρησιμοποιήσουν το ελάττωμα, που ονομάστηκε React2Shell (CVE-2025-55182), για να εκτελέσουν αυθαίρετο κώδικα σε ευάλωτους διακομιστές μέσω ενός μόνο κακόβουλου αιτήματος HTTP.

Δείτε επίσης: Google: Άλλες 5 κινεζικές hacking ομάδες εκμεταλλεύονται το React2Shell

React2Shell

Αυτό τους επιτρέπει να αποκτήσουν γρήγορα και εύκολα πρόσβαση σε ένα εταιρικό δίκτυο και να αναπτύξουν ransomware, σύμφωνα με ερευνητές της εταιρείας κυβερνοασφάλειας S-RM και της Microsoft Defender Security Research Team. Αρχικά, οι επιτιθέμενοι εκμεταλλεύονταν την ευπάθεια για να εισάγουν κακόβουλο λογισμικό backdoor και crypto miners.

Αυτή η νέα μέθοδος αντιπροσωπεύει μια κλιμάκωση και οι ειδικοί λένε ότι αποκαλύπτει μια θεμελιώδη αδυναμία ασφαλείας στην ανάπτυξη front end. “Για πολύ καιρό, θεωρούσαμε την ανάπτυξη front end ως εργασία χαμηλού επιπέδου και χαμηλού κινδύνου,” δήλωσε ο David Shipley της Beauceron Security. “Αυτό είναι για το front end των εφαρμογών ό,τι ήταν το Log4j για το back end, μια τεράστια ευκαιρία για επιτιθέμενους.”

Το React χρησιμοποιείται ευρέως σε εταιρικά περιβάλλοντα, με ερευνητές της Microsoft να εντοπίζουν “δεκάδες χιλιάδες διακριτές συσκευές σε αρκετές χιλιάδες οργανισμούς” που τρέχουν εφαρμογές React ή βασισμένες στο React.

Το React2Shell είναι μια ευπάθεια απομακρυσμένης εκτέλεσης κώδικα (RCE) πριν την αυθεντικοποίηση, που επηρεάζει τα React Server Components (RSC), το ανοιχτού κώδικα πλαίσιο Next.js και άλλα συναφή πλαίσια. Έχει βαθμολογηθεί με 10 στο Σύστημα Βαθμολόγησης Ευπαθειών Κοινής Χρήσης (CVSS) επειδή είναι εύκολο να εκμεταλλευτεί, θέτει σε κίνδυνο πολλά εκτεθειμένα συστήματα και είναι ιδιαίτερα ευάλωτο σε αυτοματοποιημένες επιθέσεις καθώς δεν απαιτεί αυθεντικοποίηση για εκτέλεση.

Η ευπάθεια επηρεάζει συγκεκριμένα το πρωτόκολλο Flight, ένα βασικό χαρακτηριστικό στη βιβλιοθήκη ανάπτυξης React και στο Next.js. Το RSC περιλαμβάνει πακέτα, πλαίσια και bundlers που επιτρέπουν στις εφαρμογές React να εκτελούν μέρη της λογικής τους στον διακομιστή αντί στον περιηγητή.

Το Flight επιτρέπει στον διακομιστή και τον πελάτη να επικοινωνούν. Όταν ο πελάτης ζητά δεδομένα, ο διακομιστής λαμβάνει και αναλύει ένα φορτίο, εκτελεί λογική από την πλευρά του διακομιστή και επιστρέφει ένα πακέτο λογισμικού αναγνώσιμο από τον άνθρωπο. Με την ευπάθεια React2Shell, τα επηρεαζόμενα RSC αποτυγχάνουν να επικυρώσουν τα εισερχόμενα φορτία, επιτρέποντας στους κακόβουλους χρήστες να εισάγουν κακόβουλα στοιχεία που το React αναγνωρίζει ως νόμιμα.

Δείτε ακόμα: Νέες ευπάθειες React RSC επιτρέπουν DoS και έκθεση κώδικα πηγής

React2Shell: Η στιγμή Log4j για την ανάπτυξη front end

Οι επιτιθέμενοι μπορούν να στέλνουν αιτήματα HTTP για να παραπλανήσουν τον διακομιστή να εκτελέσει παραβιασμένο κώδικα, δίνοντάς τους ενδεχομένως “υψηλά προνομιακή” πρόσβαση σε μη patched συστήματα, σύμφωνα με τους ερευνητές της S-RM. Σύμφωνα με τις αρχικές αναφορές για το React2Shell, κρατικοί φορείς άρχισαν να εκμεταλλεύονται την ευπάθεια μέσα σε λίγες ώρες από την δημόσια αποκάλυψή της. Ενώ η αρχική επίδραση περιοριζόταν στην εγκατάσταση επίμονων backdoors σε δίκτυα και στην εξόρυξη κρυπτονομισμάτων, το React2Shell χρησιμοποιείται τώρα ως το αρχικό σημείο πρόσβασης σε μια επίθεση ransomware.

Η S-RM σημειώνει ότι πιθανότατα χρησιμοποιείται από “λιγότερο εξελιγμένους επιτιθέμενους” που στοχεύουν δημόσια εκτεθειμένους διακομιστές ιστού.

Οι ερευνητές της Microsoft προειδοποιούν για τους κινδύνους αυτής της ευπάθειας: Μπορεί να εκμεταλλευτεί με ένα μόνο αίτημα HTTP. Οι προεπιλεγμένες ρυθμίσεις είναι ευάλωτες, που σημαίνει ότι δεν απαιτείται ειδική ρύθμιση και οι επιτιθέμενοι δεν χρειάζεται να περιμένουν λάθη χρηστών. Η εκμετάλλευση δεν απαιτεί αυθεντικοποίηση επειδή συμβαίνει πριν την αυθεντικοποίηση. Οι αποδείξεις εκμετάλλευσης δείχνουν σχεδόν 100% αξιοπιστία.

Οι ερευνητές σημείωσαν ότι δεν παρατήρησαν πλευρική κίνηση σε άλλα συστήματα ή προσπάθειες κλοπής δεδομένων. Η S-RM συμβουλεύει τις επιχειρήσεις που χρησιμοποιούν RSC να επαληθεύσουν ότι είναι πλήρως ενημερωμένη έκδοση. Ωστόσο, το React έχει προειδοποιήσει ότι ακόμη και οι αρχικές εκδόσεις patches (εκδόσεις 19.0.2, 19.1.3 και 19.2.2) είναι ευάλωτες.

Πέρα από την ενημέρωση, οι οργανισμοί θα πρέπει να πραγματοποιούν εγκληματολογικές ανασκοπήσεις για να ελέγχουν για: Ασυνήθιστες εξερχόμενες συνδέσεις που θα μπορούσαν να υποδεικνύουν ότι εκτελέστηκε C2. Απενεργοποίηση του antivirus και της προστασίας τελικού σημείου, ή εκκαθάριση ή παραποίηση αρχείων καταγραφής. Ασυνήθιστες αιχμές στη χρήση πόρων, που θα μπορούσαν να υποδεικνύουν crypto miners. Αρχεία καταγραφής συμβάντων Windows ή τηλεμετρία ανίχνευσης και απόκρισης τελικού σημείου (EDR) που υποδεικνύουν ότι οι επιτιθέμενοι εκτέλεσαν αρχεία στη μνήμη από δυαδικά αρχεία που σχετίζονται με το Node ή το React.

Δείτε επίσης: Η εκμετάλλευση του React2Shell διανέμει crypto miners

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

React2Shell: Η στιγμή Log4j για την ανάπτυξη front end

Είναι ανησυχητικό πόσος χρόνος χρειάζεται για να ξυπνήσει το τεχνολογικό περιβάλλον για να αντιμετωπίσει αυτή την απειλή. Θα μπορούσε τελικά να είναι μία παρενέργεια των περικοπών στις ομάδες ασφαλείας και τους προϋπολογισμούς και της εξάντλησης των προγραμματιστών.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS