Обновить

Next JS и React опять дал сбой? CVE-2025-55182, или о том как легко ломают сервера

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели3.4K
Всего голосов 1: ↑1 и ↓0+1
Комментарии6

Комментарии 6

Странно, что у вас не было контрольного сервера, на который просто сливались логи состояния сервера. Вот то что называете "регламент поиска и устранения проблем на нашем сервере", с каким нибудь разумным периодом - так хоть концы можно будет найти)

Согласен, централизованное логирование существенно упростило бы расследование. Это один из выводов, который мы сделали из этой ситуации. Планируем внедрить систему сбора логов на отдельный сервер с достаточным периодом хранения.

Привет десериализация, в пхп были, в питоне были... Теперь нода. Одна и та же бага... 😂

По сути да, одни и те же паттерны уязвимостей в разных стеках. Главное теперь научиться их не повторять)

Эти косвенные вызовы и неявные связывания -- удобство для программистов -- поэтому и повторяется из стека в стек. Очень "хороши" для статического анализа -- код легко проходит сканы и идет в прод. Интересно если AI начать тренировать на такие вещи? Новерное будет больше толка.

Да, уязвимость критическая, но сколько таких уязвимостей может скрываться в React

Стоит называть вещи своими именами, новомодные серверные компоненты - это скорее про Next и прочие SSR, но не про сам React, потому что в базовом SPA этих проблем нет и быть не может по определению

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации