Ontwikkelaars van React hebben een kritieke kwetsbaarheid verholpen in bepaalde versies van React Server Components. Deze kwetsbaarheid, aangeduid als CVE-2025-55182, heeft de maximale CVSS-score van 10.0 gekregen en wordt door het NCSC ingeschaald als High/High. Door het versturen van een malafide HTTP-verzoek naar een Server Function-endpoint kan een aanvaller volledige controle over de kwetsbare server verkrijgen. React wordt veel gebruikt voor het bouwen van webapplicaties en is onderdeel van frameworks zoals Next.js.
Naast React is ook Next.js met App Router kwetsbaar, onder kenmerk CVE-2025-66478. De kwetsbaarheid treft Next.js-versies 14.3.0-canary, 15.x en 16.x en is inmiddels verholpen in gepatchte versies zoals 14.3.0-canary.88 en 16.0.7. Amazon meldt dat er sinds 3 december actief misbruik wordt gemaakt van de React-kwetsbaarheid en dat er een publieke Proof of Concept beschikbaar is, wat de kans op verdere aanvallen vergroot. Organisaties wordt dringend geadviseerd om hun systemen zo snel mogelijk te patchen en te onderzoeken of zij getroffen zijn, bijvoorbeeld met behulp van de handelingsperspectieven uit de blog van Amazon.
Het NCSC adviseert om de beveiligingsupdates van React direct te installeren volgens de instructies van React. Wie niet zeker weet of zijn organisatie gebruikmaakt van kwetsbare React Server Components, wordt geadviseerd dit na te vragen bij de IT-dienstverlener. Het beveiligingsadvies NCSC-2025-0380 bevat details over de kwetsbare versies en het handelingsperspectief. Dit bericht wordt bijgewerkt zodra er nieuwe informatie beschikbaar komt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *