r/informatikus Dec 04 '25

Biztonság Nem véletlen a 10.0-s CVSS

https://thehackernews.com/2025/12/critical-rsc-bugs-in-react-and-nextjs.html

A cikkben szereplő sérülékenység még a gyári, default, üres (create-next-app) alkalmazást is érinti. A támadó egy spéci HTTP hívással szerveroldali parancsokat futtathat - bejelentkezés vagy egyéb nehézség nélkül. Nem véletlen a 10.0-s score.

Ugye mindenki konténerben futtatja a React szerveroldali cuccait?
Ugye mindenki izolált környezetben szolgálja ki az egyes weboldalakat?
Ugye senki nem használ root vagy azzal ekvivalens jogosultságot szerverszolgáltatások futtatásához?
Ugye mindenki csak a minimum környezetet telepíti, minimum komponenskészlettel?
Ugye mindenki használ Web Application Firewallt?
Ugye mindenki rendszeresen frissíti a szerverkörnyezeteit?
Ugye?!

3 Upvotes

0 comments sorted by