Masseutnyttelse av kritisk sårbarhet i React Server Components

GreyNoise har registrert en pågående kampanje som utnytter CVE-2025-55182 i React Server Components. Sårbarheten gir kjøring av vilkårlig kode over nett og har CVSS-score 10.0. Den ble publisert 3. desember i fjor. To IP-adresser dominerer trafikken: 193.142.147[.]209 forsøker å sette opp reverse shell, mens 87.121.84[.]24 forsøker å plassere kryptoutvinnere.

Hva det betyr for virksomheten

React brukes i svært mange norske web- og kundeportaler, og serverkomponenter kjører gjerne på maskiner med tilgang til databaser og interne tjenester. Når en sårbarhet med denne alvorlighetsgraden utnyttes i bredden, er det ikke lenger et spørsmål om noen leter etter dere. Det er snakk om et tidsvindu mellom kjent rettelse og faktisk oppdatert produksjonsmiljø, og det vinduet er nå målrettet.

Berigo anbefaler

  • Kartlegg hvilke applikasjoner i porteføljen som faktisk bruker React Server Components, inkludert leverandørleverte løsninger.
  • Oppdater til rettet versjon nå, og prioriter det foran ordinær endringskalender.
  • Legg de to oppgitte IP-adressene inn som søk i logger bakover i tid, ikke bare som blokkering framover.
  • Se etter uventede utgående forbindelser og unormal CPU-bruk på webservere som tegn på reverse shell eller kryptoutvinning.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt