Âûáèðàé : Ïîêóïàé : Èñïîëüçóé
0

 êîìïàíèè «Ãàçèíôîðìñåðâèñ» ïðîàíàëèçèðîâàëè êðèòè÷åñêèå RCE-óÿçâèìîñòè â ýêîñèñòåìå React/Next.js

Ñïåöèàëèñòû êîìïàíèè «Ãàçèíôîðìñåðâèñ» ïðîàíàëèçèðîâàëè êðèòè÷åñêèå óÿçâèìîñòè CVE-2025-55182 è CVE-2025-66478 â ýêîñèñòåìå...

Ñïåöèàëèñòû êîìïàíèè «Ãàçèíôîðìñåðâèñ» ïðîàíàëèçèðîâàëè êðèòè÷åñêèå óÿçâèìîñòè CVE-2025-55182 è CVE-2025-66478 â ýêîñèñòåìå React è Next.js.Îá ýòîì CNews ñîîáùèëè ïðåäñòàâèòåëè «Ãàçèíôîðìñåðâèñ».

Ñîãëàñíî äàííûì èññëåäîâàòåëåé, àòàêè ýêñïëóàòèðóþò óÿçâèìîñòè â ìåõàíèçìàõ Server Side Rendering (SSR) è React Server Components â âåðñèÿõ React 19 è Next.js 13.4+, ïîçâîëÿÿ çëîóìûøëåííèêó âûïîëíÿòü ïðîèçâîëüíûé êîä íà ñåðâåðå (RCE).

Äèðåêòîð ïî ïðîäóêòàì êîìïàíèè «Ãàçèíôîðìñåðâèñ» Ñåðãåé Íèêèòèí îòìåòèë, ÷òî êîìïàíèÿ ïðîâîäèò ïîñòîÿííûé ìîíèòîðèíã áåçîïàñíîñòè ñòîðîííèõ áèáëèîòåê è ãîòîâà ê îïåðàòèâíîìó îáíîâëåíèþ ðåøåíèé â ñëó÷àå âîçíèêíîâåíèÿ óãðîç.

Efros Defence Operations áàçèðóåòñÿ íà React 18.x, ñîçäàåòñÿ êàê ñòàòè÷åñêîå îäíîñòðàíè÷íîå ïðèëîæåíèå (SPA), âûïîëíÿþùååñÿ öåëèêîì íà ñòîðîíå êëèåíòà. Ñåðâèñû íà ñåðâåðå íå âçàèìîäåéñòâóþò ñ React è íå èñïîëüçóþò Node.js èëè äðóãèå JavaScript-ðàíòàéìû. Òàêèì îáðàçîì, îòñóòñòâóþò óñëîâèÿ äëÿ ýêñïëóàòàöèè óÿçâèìîñòåé.

SafeERP èñïîëüçóåò React 18, â êîòîðîì óêàçàííûå óÿçâèìîñòè îòñóòñòâóþò. Ôðåéìâîðê Next.js íå ïðèìåíÿåòñÿ.

Êîìïîíåíòû ÑÓÁÄ Jatoba èñïîëüçóþò React 18, à ñåðâåðíûé ðåíäåðèíã (Server Side Rendering) íå èñïîëüçóåòñÿ, Next.js îòñóòñòâóåò.

Êîììåíòàðèè