TGViewer
Голландский Rust-ист Голландский Rust-ист @zh_rust · 204 subscribers
Post #4 386
Со вчерашнего дня в мире фронтенда жарко. Опубликовано CVE-2025-55182 с оценкой 10.0 и типом RCE (remote code execution) в react-server-*. Как любят говорить: React это всего лишь библиотека, но вот проекты на Next.js это реальность и уязвимость достается им в награду.
Воспроизводится легко, достаточно послать специально собранный HTTP запрос с JS кодом внутри, и он выполнится на сервере.

Ребята из Vercel уже подготовили патчи для 15/16 релизов:
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7.

Проблема в том, что нужно обновить крайне много веб приложений, что нереально сделать в короткие сроки. А эксплуатировать уязвимость крайне легко (см. скриншот).
Из хорошего, подключились облачные провайдеры и начали защищать на уровне файрволов через рулы WAF. Уже есть у Vercel, Google, Cloudflare, Fastly и других.

Согласно анализу Wiz, уязвимые версии фреймворков React Server Components, Next.js и других до сих пор остаются в ~39 % облачных сред.


Если вы сидите на baremetal и не прикрыты файрволом, то бегом обновляться!

Голландский Rust-ист - канал о веб разработке
  • 👍 5
  • 🔥 2
More from @zh_rust
  1. Sep 28, 2026Post #34
  2. Jul 1, 2026Как и обещал, выкатываю фулл лист моего ПК под телек в сравнении со Steam Machine Для нача…
  3. Jul 1, 2026Post #32
  4. Jul 1, 2026Post #31
  5. Jul 1, 2026Post #30
  6. Jul 1, 2026Post #29
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →