💻 29 ноября стало известно о новой критической уязвимости CVE-2025-55182 в серверном компоненте React (RSC) и в ряде производных проектов и фреймворков.
Она получила максимальную оценку опасности: CVSS 10.0.
Из-за отсутствия проверки перед парсингом метадаты злоумышленник может заставить сервер интерпретировать входную строку в POST-запросе как команду.
При успешной эксплуатации уязвимости атакующий без какой-либо авторизации может удаленно выполнить произвольный код — то есть фактически захватить сервер.
🛡 Чтобы посмотреть, как эксплуатируется уязвимость, мы развернули тестовую среду на React 19.0.0 и показали последствия в нашей новой статье на Хабре
Post #844
1.22K

- 🔥 9
- 👍 7
- ❤ 1