Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
Η OpenAI Επενδύει στη Thrive: Τι Σημαίνει για το Μέλλον των Κυκλικών Deal;

Η OpenAI Επενδύει στη Thrive: Τι Σημαίνει για το Μέλλον των Κυκλικών Deal;

6 Δεκεμβρίου 2025
«Η Ελλάδα στην Παγκόσμια Αγορά: Ετοιμαστείτε για την Εξαγωγή Δορυφορικών Συστημάτων Που θα Κάνουν Σαματά!»

«Η Ελλάδα στην Παγκόσμια Αγορά: Ετοιμαστείτε για την Εξαγωγή Δορυφορικών Συστημάτων Που θα Κάνουν Σαματά!»

6 Δεκεμβρίου 2025
«Αποκαλύψεις: Τι Χαρακτήρισαν ΣΕΒ, TITAN και Alpha Bank για το Μέλλον της Οικονομίας!»

«Αποκαλύψεις: Τι Χαρακτήρισαν ΣΕΒ, TITAN και Alpha Bank για το Μέλλον της Οικονομίας!»

6 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Το κρίσιμο ελάττωμα του React2Shell το οποίο αξιοποιείται ενεργά σε επιθέσεις που συνδέονται με την Κίνα
Security

Το κρίσιμο ελάττωμα του React2Shell το οποίο αξιοποιείται ενεργά σε επιθέσεις που συνδέονται με την Κίνα

Marizas DimitrisBy Marizas Dimitris5 Δεκεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Το κρίσιμο ελάττωμα του React2Shell το οποίο αξιοποιείται ενεργά σε επιθέσεις που συνδέονται με την Κίνα
Το κρίσιμο ελάττωμα του React2Shell το οποίο αξιοποιείται ενεργά σε επιθέσεις που συνδέονται με την Κίνα
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Πολλοί παράγοντες απειλών που συνδέονται με την Κίνα άρχισαν να εκμεταλλεύονται την ευπάθεια React2Shell (CVE-2025-55182) επηρεάζοντας το React και το Next.js λίγες ώρες μετά την αποκάλυψη του ζητήματος μέγιστης σοβαρότητας.

Το React2Shell είναι ένα μη ασφαλές θέμα ευπάθειας αποσειριοποίησης στο πρωτόκολλο «Flight» του React Server Components (RSC). Η εκμετάλλευσή του δεν απαιτεί έλεγχο ταυτότητας και επιτρέπει την απομακρυσμένη εκτέλεση κώδικα JavaScript στο περιβάλλον του διακομιστή.

Για το πλαίσιο Next.js, υπάρχει το αναγνωριστικό CVE-2025-66478, αλλά ο αριθμός παρακολούθησης απορρίφθηκε στη λίστα CVE της Εθνικής βάσης δεδομένων ευπάθειας ως διπλότυπο του CVE-2025-55182.

Το ζήτημα της ασφάλειας είναι εύκολο να αξιοποιηθεί και έχουν ήδη δημοσιευθεί αρκετές εκμεταλλεύσεις απόδειξης της ιδέας (PoC), αυξάνοντας τον κίνδυνο σχετικής δραστηριότητας απειλής.

Η ευπάθεια καλύπτει πολλές εκδόσεις της ευρέως χρησιμοποιούμενης βιβλιοθήκης, εκθέτοντας ενδεχομένως χιλιάδες εξαρτημένα έργα. Οι ερευνητές του Wiz λένε ότι το 39% των περιβαλλόντων cloud που μπορούν να παρατηρήσουν είναι ευαίσθητα σε επιθέσεις React2Shell.

Το React και το Next.js έχουν κυκλοφορήσει ενημερώσεις ασφαλείας, αλλά το ζήτημα είναι ασήμαντο εκμεταλλεύσιμο χωρίς έλεγχο ταυτότητας και στην προεπιλεγμένη διαμόρφωση.

Οι επιθέσεις React2Shell βρίσκονται σε εξέλιξη

Μια αναφορά από το Amazon Web Services (AWS) προειδοποιεί ότι οι φορείς απειλών Earth Lamia και Jackpot Panda που συνδέονται με την Κίνα άρχισαν να εκμεταλλεύονται το React2Shell σχεδόν αμέσως μετά τη δημόσια αποκάλυψη.

“Μέσα σε λίγες ώρες από τη δημόσια αποκάλυψη του CVE-2025-55182 (React2Shell) στις 3 Δεκεμβρίου 2025, οι ομάδες πληροφοριών απειλών της Amazon παρατήρησαν προσπάθειες ενεργητικής εκμετάλλευσης από πολλές ομάδες απειλών για το κράτος-σύνδεση της Κίνας, συμπεριλαμβανομένων των Earth Lamia και Jackpot Panda.” διαβάζει την έκθεση AWS.

Τα honeypot της AWS εντόπισαν επίσης δραστηριότητα που δεν αποδίδεται σε κανένα γνωστό cluster, αλλά εξακολουθεί να προέρχεται από υποδομές με έδρα την Κίνα.

Πολλά από τα συμπλέγματα επίθεσης μοιράζονται την ίδια υποδομή ανωνυμοποίησης, γεγονός που περιπλέκει περαιτέρω την εξατομικευμένη παρακολούθηση και τη συγκεκριμένη απόδοση.

Όσον αφορά τις δύο αναγνωρισμένες ομάδες απειλών, η Earth Lamia εστιάζει στην εκμετάλλευση ευπαθειών εφαρμογών ιστού.

Οι τυπικοί στόχοι περιλαμβάνουν οντότητες στις χρηματοοικονομικές υπηρεσίες, την εφοδιαστική, το λιανικό εμπόριο, τις εταιρείες πληροφορικής, τα πανεπιστήμια και τους κυβερνητικούς τομείς σε ολόκληρη τη Λατινική Αμερική, τη Μέση Ανατολή και τη Νοτιοανατολική Ασία.

Οι στόχοι του Τζάκποτ Panda βρίσκονται συνήθως στην Ανατολική και Νοτιοανατολική Ασία και οι επιθέσεις του στοχεύουν στη συλλογή πληροφοριών σχετικά με τη διαφθορά και την εσωτερική ασφάλεια.

Τα PoC είναι πλέον διαθέσιμα

Ο Lachlan Davidson, ο ερευνητής που ανακάλυψε και ανέφερε το React2Shell, προειδοποίησε για ψεύτικες εκμεταλλεύσεις που κυκλοφορούν στο διαδίκτυο. Ωστόσο, τα exploits επιβεβαιώθηκαν ως έγκυρα από τον ερευνητή Rapid7 Στίβεν Φουέρ και της Elastic Security Joe Desimone εμφανίστηκαν στο GitHub.

Οι επιθέσεις που παρατήρησε το AWS αξιοποιούν έναν συνδυασμό δημόσιων εκμεταλλεύσεων, συμπεριλαμβανομένων των κατεστραμμένων, μαζί με επαναληπτικές χειροκίνητες δοκιμές και αντιμετώπιση προβλημάτων σε πραγματικό χρόνο σε στοχευμένα περιβάλλοντα.

Η παρατηρούμενη δραστηριότητα περιλαμβάνει επαναλαμβανόμενες προσπάθειες με διαφορετικά ωφέλιμα φορτία, εκτέλεση εντολών Linux (whoami, ταυτότητα), προσπαθεί να δημιουργήσει αρχεία (/tmp/pwned.txt), και προσπαθεί να διαβάσει/etc/passwd/.’

«Αυτή η συμπεριφορά καταδεικνύει ότι οι φορείς απειλών δεν εκτελούν απλώς αυτοματοποιημένες σαρώσεις, αλλά εντοπίζουν ενεργά και βελτιώνουν τις τεχνικές εκμετάλλευσής τους έναντι ζωντανών στόχων», σχολιάζουν οι ερευνητές της AWS.

Η πλατφόρμα διαχείρισης επιφανειών επίθεσης (ASM) Assetnote κυκλοφόρησε ένα Σαρωτής React2Shell στο GitHub που μπορεί να χρησιμοποιηθεί για να προσδιοριστεί εάν ένα περιβάλλον είναι ευάλωτο στο React2Shell.


δόντια

Το σπασμένο IAM δεν είναι απλώς ένα πρόβλημα πληροφορικής – ο αντίκτυπος κυματίζεται σε ολόκληρη την επιχείρησή σας.

Αυτός ο πρακτικός οδηγός καλύπτει γιατί οι παραδοσιακές πρακτικές IAM αποτυγχάνουν να συμβαδίζουν με τις σύγχρονες απαιτήσεις, παραδείγματα για το πώς φαίνεται το “καλό” IAM και μια απλή λίστα ελέγχου για τη δημιουργία μιας επεκτάσιμης στρατηγικής.



VIA: bleepingcomputer.com

Related Posts


Το ελάττωμα Critical React, Next.js επιτρέπει στους χάκερ να εκτελούν κώδικα σε διακομιστές
Security

Το Sharepoint ToolShell επιτίθεται σε οργανισμούς σε τέσσερις ηπείρους
Security

Χάκερ που εκμεταλλεύονται την ευπάθεια του XWiki στη φύση για να προσλάβουν τους διακομιστές για το Botnet
Security
Amazon aws PoC RCE React2Shell ReactJS web Απομακρυσμένη εκτέλεση κώδικα Ενεργή εκμετάλλευση Επόμενο.js Κίνα Τρωτό
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous Article«Ετοιμαστείτε για δράση! Δείτε το ανατρεπτικό trailer της νέας spin-off σειράς του Game of Thrones: A Knight of the Seven Kingdoms!»
Next Article «Το Netflix Κατακτά τη Warner Bros: Πώς η Μεγάλη Εξαγορά Αλλάζει τα Πάντα!»
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

Βραβεία Επιλογής Κριτικών: Οι 26 υποψηφιότητες του Apple TV περιλαμβάνουν το Pluribus
Apple

Βραβεία Επιλογής Κριτικών: Οι 26 υποψηφιότητες του Apple TV περιλαμβάνουν το Pluribus

6 Δεκεμβρίου 2025
«Ανατρεπτική Συνάντηση: Τραμπ και CEO της Nvidia Αντιμετωπίζουν τις Εξελίξεις στους Ελέγχους Εξαγωγών!»
Technology

«Ανατρεπτική Συνάντηση: Τραμπ και CEO της Nvidia Αντιμετωπίζουν τις Εξελίξεις στους Ελέγχους Εξαγωγών!»

6 Δεκεμβρίου 2025
«Η Επανάσταση της Τεχνητής Νοημοσύνης: Πώς η Νέα Στρατηγική απειλεί Google & OpenAI!»
Technology

«Η Επανάσταση της Τεχνητής Νοημοσύνης: Πώς η Νέα Στρατηγική απειλεί Google & OpenAI!»

6 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
Η OpenAI Επενδύει στη Thrive: Τι Σημαίνει για το Μέλλον των Κυκλικών Deal; Technology

Η OpenAI Επενδύει στη Thrive: Τι Σημαίνει για το Μέλλον των Κυκλικών Deal;

Marizas Dimitris6 Δεκεμβρίου 2025
«Η Ελλάδα στην Παγκόσμια Αγορά: Ετοιμαστείτε για την Εξαγωγή Δορυφορικών Συστημάτων Που θα Κάνουν Σαματά!» Technology

«Η Ελλάδα στην Παγκόσμια Αγορά: Ετοιμαστείτε για την Εξαγωγή Δορυφορικών Συστημάτων Που θα Κάνουν Σαματά!»

Marizas Dimitris6 Δεκεμβρίου 2025
«Αποκαλύψεις: Τι Χαρακτήρισαν ΣΕΒ, TITAN και Alpha Bank για το Μέλλον της Οικονομίας!» Technology

«Αποκαλύψεις: Τι Χαρακτήρισαν ΣΕΒ, TITAN και Alpha Bank για το Μέλλον της Οικονομίας!»

Marizas Dimitris6 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
Η OpenAI Επενδύει στη Thrive: Τι Σημαίνει για το Μέλλον των Κυκλικών Deal;

Η OpenAI Επενδύει στη Thrive: Τι Σημαίνει για το Μέλλον των Κυκλικών Deal;

6 Δεκεμβρίου 2025
«Η Ελλάδα στην Παγκόσμια Αγορά: Ετοιμαστείτε για την Εξαγωγή Δορυφορικών Συστημάτων Που θα Κάνουν Σαματά!»

«Η Ελλάδα στην Παγκόσμια Αγορά: Ετοιμαστείτε για την Εξαγωγή Δορυφορικών Συστημάτων Που θα Κάνουν Σαματά!»

6 Δεκεμβρίου 2025
«Αποκαλύψεις: Τι Χαρακτήρισαν ΣΕΒ, TITAN και Alpha Bank για το Μέλλον της Οικονομίας!»

«Αποκαλύψεις: Τι Χαρακτήρισαν ΣΕΒ, TITAN και Alpha Bank για το Μέλλον της Οικονομίας!»

6 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.