Los administradores y defensores se preparan contra la vulnerabilidad del servidor de máxima gravitación

Los administradores y defensores se preparan contra la vulnerabilidad del servidor de máxima gravitación

“Normalmente no digo esto, pero parche ahora mismo”, dijo un investigador. escribió. “La letanía React CVE (CVE-2025-55182) es un 10 valentísimo”.

Las versiones de React 19.0.1, 19.1.2 o 19.2.1 contienen el código débil. Los componentes de terceros que se sabe que están afectados incluyen:

  • Complemento Vite RSC
  • Complemento RSC de paquetes
  • Perspectiva previa de React Router RSC
  • RedwoodSDK
  • Tuyo
  • Futuro.js

Según Wiz y su colega empresa de seguridad Aikido, la vulnerabilidad, rastreada como CVE-2025-55182, reside en Flight, un protocolo que se encuentra en los componentes del servidor React. Next.js ha asignado la designación CVE-2025-66478 para rastrear la vulnerabilidad en su paquete.

La vulnerabilidad surge de una deserialización insegura, el proceso de codificación de convertir cadenas, flujos de bytes y otros formatos “serializados” en objetos o estructuras de datos en código. Los piratas informáticos pueden servirse la deserialización insegura utilizando cargas avíos que ejecutan código sagaz en el servidor. Las versiones parcheadas de React incluyen una moral más estricta y un comportamiento de deserialización reforzado.

“Cuando un servidor recibe una carga útil mal formada y especialmente diseñada, no puede validar la estructura correctamente”, explicó Wiz. “Esto permite que los datos controlados por el atacante influyan en la deducción de ejecución del costado del servidor, lo que da como resultado la ejecución de código JavaScript privilegiado”.

La empresa añadió:

En nuestra experimentación, la explotación de esta vulnerabilidad tuvo entrada fidelidad, con una tasa de éxito cercana al 100 % y se puede servirse para una ejecución remota completa de código. El vector de ataque no está autenticado y es remoto, y solo requiere una solicitud HTTP especialmente diseñada al servidor de destino. Afecta la configuración predeterminada de los marcos populares.

Ambas empresas recomiendan a los administradores y desarrolladores que actualicen React y cualquier dependencia que dependa de él. Los usuarios de cualquiera de los marcos y complementos habilitados de forma remota mencionados anteriormente deben consultar con los mantenedores para obtener orientación. Aikido asimismo sugiere que los administradores y desarrolladores escaneen sus bases de código y repositorios para detectar cualquier uso de React usando este enlace.

Related Posts

DeepRare supera a los médicos en un estudio de dictamen de enfermedades raras

DeepRare, un sistema de IA agente que integra 40 herramientas especializadas, superó a los especialistas médicos en la identificación de enfermedades raras en un enfrentamiento directo estudio publicado en Nature.…

¿Cree que la IA puede abonar sus impuestos? El IRS podría no estar de acuerdo

Cole Kan/CNET/Getty Presentación impuestos Es tan doloroso que mucha parentela felizmente le entregaría el trabajo a un androide. en la era de IA generativadonde los chatbots pueden crear un estudio…

You Missed

Combustibles mantendrán los mismos precios en Dominicana | AlMomento.net

Combustibles mantendrán los mismos precios en Dominicana | AlMomento.net

DeepRare supera a los médicos en un estudio de dictamen de enfermedades raras

DeepRare supera a los médicos en un estudio de dictamen de enfermedades raras

Cuba anuncia retirada de médicos en Jamaica tras cesar cooperación

Cuba anuncia retirada de médicos en Jamaica tras cesar cooperación

Pedernales y Santo Domingo concentran casi 40% de la inversión pública en enero

Pedernales y Santo Domingo concentran casi 40% de la inversión pública en enero

¿Cree que la IA puede abonar sus impuestos? El IRS podría no estar de acuerdo

¿Cree que la IA puede abonar sus impuestos? El IRS podría no estar de acuerdo

Dos mujeres mueren cada día en República Dominicana durante el parto o el obstáculo.

Dos mujeres mueren cada día en República Dominicana durante el parto o el obstáculo.