Критический баг в React Server: RCE без авторизации уже эксплуатируют

Критический баг в React Server: RCE без авторизации уже эксплуатируют

Критический баг в React Server: RCE без авторизации уже эксплуатируют

В экосистеме React вскрылась серьёзная проблема — настолько серьёзная, что ей сразу выдали максимальный балл по CVSS 10.0. Уязвимость затрагивает React Server Components и позволяет злоумышленнику удалённо запускать произвольный код на сервере, даже не проходя аутентификацию.

Проблема кроется в том, как React Server Functions принимают и разбирают данные, отправленные из браузера. Клиент генерирует HTTP-запрос к серверной точке, React пытается распарсить содержимое — и именно на этапе этой «разборки» злой запрос может заставить сервер выполнить код, которого там быть не должно.

Если в проекте включена поддержка React Server Components, даже без фактического использования React Server Functions — уязвимость всё равно в зоне риска.

1 декабря команда React выпустила исправление и начала сотрудничать с хостинг-провайдерами и open-source проектами, чтобы обновления прокатились как можно быстрее. 3 декабря уязвимость внесли в реестр как CVE-2025-55182, а исследователи уже выложили PoC — прототип эксплуатации, демонстрирующий, как именно можно сломать сервер. Другими словами, ждать появления массовых эксплойтов долго не придётся.

Лука Сафонов, бизнес-партнёр по инновационному развитию ГК «Гарда», предупреждает: уязвимости такого уровня мгновенно становятся магнитом для атак.

Даже если приложение не использует серверные функции напрямую, но поддержка React Server Components включена, риск всё равно есть. Спасти положение могут решения класса WAF, которые закрывают дыры нулевого дня и блокируют попытки эксплуатации.

React-команде сейчас явно не до спокойных выходных: уязвимость критическая, PoC доступен, а экосистема огромна. Обновляться нужно как можно быстрее — и без отлагательств.

WhatsApp Web научился звонить прямо в браузере

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) наконец-то добавляет аудио- и видеозвонки в веб-версию мессенджера. Раньше поговорить с компьютера можно было только через отдельное приложение, а браузер оставался для почитать и написать. Теперь этот пробел закрывают.

В WhatsApp Web появится вкладка «Звонки» с историей вызовов и избранными контактами.

Пользователям также станут доступны демонстрация экрана и реакции — почти полный набор возможностей настольного приложения. Заодно Meta научила звонки переезжать между устройствами без разрыва соединения. Например, разговор, начатый в браузере или на компьютере, можно будет продолжить на смартфоне.

 

Для групповых созвонов появятся комнаты ожидания. Создатель ссылки сможет включить опцию «Требовать одобрения для входа», после чего впускать участников вручную или отправлять незваных гостей обратно за дверь.

Функция пригодится тем, кто использует WhatsApp для рабочих встреч и не хочет устраивать проходной двор.

Ещё одно обновление — подавление фонового шума. Мессенджер постарается отфильтровать гул людных помещений и другие посторонние звуки. Кроме того, видеозвонки начнут переходить в HD уже в первые секунды, а не после небольшой разминки в пикселях.

Недавно WhatsApp также открыл резервирование имён пользователей. После полноценного запуска функции звонить другим людям на разных платформах можно будет по нику, не раскрывая номер телефона.

RSS: Новости на портале Anti-Malware.ru