Брешь получила оценку в 10 баллов из 10, нескольким предприятиям уже помогли заблокировать атаки
МОСКВА, 15 декабря. /ТАСС/. Уязвимость в компонентах популярной JavaScript-библиотеки для создания пользовательских интерфейсов React уже используют против российских компаний, сообщили ТАСС в компании BI.ZONE. Ее специалисты помогли как минимум трем предприятиям заблокировать атаки.
"Мишенью стали страховая компания, ретейлер, специализирующийся на продаже автозапчастей, а также IT-компания, которая занимается разработками для различных отраслей, включая органы государственного управления", - сообщили в BI.ZONE. Ранее эта же компания сообщала ТАСС, что под ударом из-за бреши в React находятся до 25 тыс. российских сайтов (выстроенных на ее технологии).
Хакеры, по наблюдениям BI.ZONE, пытались в конечном счете установить всем жертвам майнер криптовалюты, но были и попытки развертывания ботнетов в системах одной из компаний.
О React и выявленном недостаткеНа React можно писать и собирать сложные интерфейсы, состоящие из отдельных кусков кода, или "компонентов". К примеру, можно создавать сайты, приложения или игры с разными внедренными в них опциями, которые становятся взаимосвязанными, и поддерживать их.
Уязвимость была найдена в React Server Components - типе компонентов, представленных в 2020 году, которые для ускорения процесса исполняются на сервере, в отличие от клиентских компонентов (исполняются в браузере). Брешь получила оценку в максимальные 10 из 10 баллов по шкале их оценки, позволяя хакеру без аутентификации выполнить произвольный код на уязвимом сервере.
Глава отдела экспертизы MaxPatrol VM в компании Positive Technologies Егор Подмоков говорил ТАСС, что для этого хакеру нужно было бы лишь составить HTTP-запрос и иметь приложение с функциями для исполнения кода, что также "делает уязвимыми вообще все фреймворки, основанные на React". Уязвимость фактически "дает полный контроль над сервером злоумышленнику", предупреждал он.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | В BI.ZONE выявили хакерскую схему с фишингом, фейковой Captcha и новым трояном | 0 | 0 | 06-06-2025 |
| 2 | Bi.Zone: кибератаки на промышленность участились в два раза | 0 | 5 | 30-06-2026 |
| 3 | Bi.Zone: более 200 инсталляций Citrix NetScaler в России могут быть уязвимы | 0 | 7 | 03-07-2026 |
| 4 | Bi.Zone объединил два формата выявления инцидентов для предотвращения будущих кибератак | 0 | 0 | 23-12-2021 |
| 5 | Эксперты Bi.Zone зафиксировали всплеск числа кибератак на компании | 0 | 0 | 29-07-2021 |
| 6 | "Ъ": в России зафиксировали атаки китайских хакеров на разработчиков банковского ПО | 0 | 0 | 07-09-2020 |
| 7 | BI.Zone выявила уязвимость в Directum RX | 0 | 5.8 | 22-07-2026 |
| 8 | BI.Zone выявила уязвимость в Directum RX | 0 | 5.8 | 22-07-2026 |
| 9 | Bloomberg: хакеры, связанные с Россией, атаковали IT-компанию Kaseya | 0 | 0 | 02-07-2021 |
| 10 | BI.ZONE нашла предложение о покупке уязвимости для захвата аккаунтов Google | 0 | 10 | 06-08-2026 |