На днях релизнули самую критичную уязвимость за всю историю React и Next.js. При получении специально составленного HTTP-запроса сервер может неправильно распарсить данные, считывая «вредоносный» код, и затем выполнить его. Такие уязвимости имеют максимальный рейтинг - CVSS 10.0 и относятся к категории Remote Code Execution. Уязвимы десятки (или сотни?) тысяч публично доступных веб-приложений и сервисов — особенно тех, которые используют Next.js + React-Server-Components.

Ущерб разнообразный: от кражи конфиденциальных данных пользователей, секретов/ключей, до использования сервера для дальнейших атак — внутри инфраструктуры организации или на другие цели (майнинг, рассылка, backdoor). Повезло тем, у кого контейнер с фронтендом был в изолированом контейнере без доступа вовне. Так что если закинули только майнер - считай повезло.

Что-то мне подсказывает, что не обошлось и без помощи ИИ. Помните ведь, что за компания отвечает за разработку React? Они являются чуть ли не амбассадорами внедрения ИИ во все процессы, В том числе рефакторинг и тестирование. А делать это бездумно - очень рисковано.

Почитать можно тут. Ну что ж, скажем снова спасибо вайбкодерам? 😂 🔛 @kisel_it

#ai@kisel_it #it@kisel_it