image

'Kritiek React-lek paar uur na bekendmaking misbruikt bij aanvallen'

vrijdag 5 december 2025, 11:04 door Redactie, 1 reacties

Een kritieke kwetsbaarheid in React is een paar uur na de bekendmaking actief misbruikt door aanvallers, zo stelt Amazon. Volgens het bedrijf hebben meerdere groepen aanvallers het beveiligingslek (CVE-2025-55182) inmiddels gebruikt bij aanvallen. React is een zeer populaire library voor het ontwikkelen van gebruikersinterfaces voor webapplicaties. Daarnaast is het onderdeel van verschillende andere development frameworks, waaronder Next.js.

CVE-2025-55182 bevindt zich in React Server Components, dat het mogelijk maakt voor ontwikkelaars om React-applicaties te ontwikkelen waarvan het grootste deel op de server draait, wat onder andere voor betere prestaties en security zou moeten zorgen. "Om een webapplicatie te gebruiken, wordt data opgehaald van een aan het internet verbonden server. De kritieke kwetsbaarheid in React kan misbruikt worden om toegang te krijgen tot servers waarop deze ontwikkelsoftware draait", zo laat het Nationaal Cyber Security Centrum (NCSC) weten.

Een aanvaller zou in dit geval naar een kwetsbare React-versie een speciaal geprepareerd HTTP request moeten versturen, waardoor het vervolgens mogelijk wordt om malafide JavaScript op de betreffende server uit te voeren. De impact van de kwetsbaarheid is op een schaal van 1 tot en met 10 beoordeeld met een 10.0. Vanwege het grootschalige gebruik van React kwamen zowel overheidsinstanties als techbedrijven met waarschuwingen.

Volgens Amazon hebben verschillende vanuit China opererende groepen het lek een paar uur na de bekendmaking gebruikt bij aanvallen. Het zou daarbij gaan om publieke proof-of-concept exploits die aanvallers proberen aan te passen en werkend voor hun aanvallen te krijgen, aldus Amazon. De analyse van het bedrijf bevat niet heel veel details, wel zijn verschillende ip-adressen gegeven die de aanvallers zouden gebruiken.

Reacties (1)
Vandaag, 12:11 door Anoniem
Het risico van lekken bekend maken....
Na en paar uur pas, valt eigenlijk nog mee.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.