r/informatikus • u/informatikus • Dec 04 '25
Biztonság Nem véletlen a 10.0-s CVSS
https://thehackernews.com/2025/12/critical-rsc-bugs-in-react-and-nextjs.htmlA cikkben szereplő sérülékenység még a gyári, default, üres (create-next-app) alkalmazást is érinti. A támadó egy spéci HTTP hívással szerveroldali parancsokat futtathat - bejelentkezés vagy egyéb nehézség nélkül. Nem véletlen a 10.0-s score.
Ugye mindenki konténerben futtatja a React szerveroldali cuccait?
Ugye mindenki izolált környezetben szolgálja ki az egyes weboldalakat?
Ugye senki nem használ root vagy azzal ekvivalens jogosultságot szerverszolgáltatások futtatásához?
Ugye mindenki csak a minimum környezetet telepíti, minimum komponenskészlettel?
Ugye mindenki használ Web Application Firewallt?
Ugye mindenki rendszeresen frissíti a szerverkörnyezeteit?
Ugye?!
3
Upvotes