React-ontwikkelaars en diverse overheidsinstanties en technologiebedrijven wereldwijd waarschuwen voor een ernstige kwetsbaarheid in React Server Components die remote code execution (RCE) mogelijk maakt. Het beveiligingslek, aangeduid als CVE-2025-55182, heeft de hoogste ernstscore van 10.0 gekregen. Beveiligingsupdates zijn beschikbaar en beheerders worden aangespoord deze onmiddellijk te installeren.
React is een populaire JavaScript-bibliotheek voor het bouwen van gebruikersinterfaces van webapplicaties. Met React Server Components kunnen ontwikkelaars applicaties maken die grotendeels op de server draaien, wat de prestaties en beveiliging zou moeten verbeteren. Een kwetsbaarheid in versies 19.0.0, 19.1.0, 19.1.1 en 19.2.0 stelt aanvallers in staat code op de server uit te voeren via een HTTP-verzoek. "Als deze versies worden gebruikt, upgrade dan onmiddellijk. De kwetsbaarheid is opgelost in versies 19.0.1, 19.1.2 en 19.2.1. Applicaties zonder server of zonder ondersteuning voor React Server Components zijn niet kwetsbaar", aldus het Nationaal Cyber Security Centrum (NCSC). Het probleem treft ook React-frameworks en bundlers zoals Next, React Router en Waku. React biedt integratiepunten en tools voor het draaien van React-code op zowel client als server. Een aanvaller kan een kwaadaardig HTTP-verzoek naar een Server Function endpoint sturen, wat bij deserialisatie door React leidt tot RCE op de server. Verdere technische details volgen na de uitrol van de updates. Naast het NCSC hebben ook de Australische en Italiaanse overheden en bedrijven zoals Cloudflare en Google waarschuwingen afgegeven.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *