ycliper

Популярное

Музыка Кино и Анимация Автомобили Животные Спорт Путешествия Игры Юмор

Интересные видео

2025 Сериалы Трейлеры Новости Как сделать Видеоуроки Diy своими руками

Топ запросов

смотреть а4 schoolboy runaway турецкий сериал смотреть мультфильмы эдисон
Скачать

Уязвимость React2Shell в действии — неаутентифицированное выполнение кода без сохранения изменени...

Автор: MRE Security

Загружено: 2025-12-09

Просмотров: 536

Описание: 🔔 Будьте в курсе последних новостей в области кибербезопасности — подпишитесь и включите уведомления!

В сегодняшнем видео мы подробно рассмотрим совершенно новую уязвимость React2Shell (CVE-2025-55182), критическую уязвимость удаленного выполнения кода без аутентификации, затрагивающую приложения React и Next.js. Эта уязвимость CVSS 10.0 RCE серьезно ударила по миру кибербезопасности — и CTF PerfectRoot выпустил задание, использующее её, всего через несколько дней после её обнаружения.

В этом пошаговом руководстве я разберу:

Что такое React2Shell на самом деле
Как работает небезопасная десериализация внутри DOM React
Как определить уязвимые приложения Next.js/React
Как создать и отправить рабочую полезную нагрузку для эксплойта серверного компонента React.

Как безопасно протестировать уязвимость внутри PerfectRoot CTF
Почему эта уязвимость RCE так опасна (нет cookie, нет аутентификации, полная RCE)
Что должны сделать разработчики и защитники, чтобы смягчить её последствия

Мы также рассмотрим доказательство концепции (PoC), отладим проблемы с полезной нагрузкой, сравним полезные нагрузки сообщества с рабочим эксплойтом TryHackMe и, наконец, добьёмся удалённого выполнения кода для получения флага.

React2Shell — это критическая уязвимость RCE без аутентификации, вызванная небезопасной десериализацией в серверных компонентах React DOM. Любое устаревшее приложение React/Next.js, поддерживающее RSC, может быть скомпрометировано без аутентификации.

🚨 Эта уязвимость уже используется в реальных условиях, поэтому убедитесь, что вы как можно скорее обновили React, React DOM и Next.js.


Основные выводы:

Анализ заголовков сервера и дерева состояний маршрутизатора
Понимание уязвимых компонентов React Server
Почему некоторые полезные нагрузки не срабатывают (тайм-ауты, отсутствие заголовков, песочница)
Использование полезной нагрузки TryHackMe для надежного выполнения удаленного выполнения (RCE)
Извлечение идентификатора процесса машины и чтение флага
Влияние на безопасность и почему CVE-2025-55182 настолько серьезна

Главы:
00:00 Введение
00:30 Реакция на ClassifiedReaction

Информация о React2Shell: https://react2shell.com
Блог Rapid7: https://www.rapid7.com/blog/post/etr-...

🎥 Подкаст What Makes You Different:    • What Makes You Different Podcast  

Подписывайтесь на нас везде:
🌐 Веб-сайт: https://mresecurity.com
🔗 LinkedIn:   / mresecurity  
📘 Facebook:   / mresecure  
📸 Instagram:   / mresecurity  

Discord-сервер Republic of Hackers:   / discord  

Отказ от ответственности: Это видео предназначено только для образовательных целей. Оно демонстрирует методы этичного хакинга для повышения кибербезопасности, и MRE Security не несет ответственности за то, как зрители решат использовать эту информацию.

#кибербезопасность #тестированиенапроникновение #сетеваябезопасность #уязвимости #сертификации #информационнаябезопасность #тестированиенапроникновение #сертификации #кибер #безопасность

Не удается загрузить Youtube-плеер. Проверьте блокировку Youtube в вашей сети.
Повторяем попытку...
Уязвимость React2Shell в действии — неаутентифицированное выполнение кода без сохранения изменени...

Поделиться в:

Доступные форматы для скачивания:

Скачать видео

  • Информация по загрузке:

Скачать аудио

Похожие видео

Я сейчас вылетю (уязвимость React2Shell)

Я сейчас вылетю (уязвимость React2Shell)

Сисадмины больше не нужны? Gemini настраивает Linux сервер и устанавливает cтек N8N. ЭТО ЗАКОННО?

Сисадмины больше не нужны? Gemini настраивает Linux сервер и устанавливает cтек N8N. ЭТО ЗАКОННО?

The Hidden DANGER of YAML Deserialization (HuntressCTF 2025)

The Hidden DANGER of YAML Deserialization (HuntressCTF 2025)

React’s Worst Vulnerability Ever (RCE Exploit Explained)

React’s Worst Vulnerability Ever (RCE Exploit Explained)

Tryhackme Pentest+ Path | EP4: Metasploit: Introduction (Tools and Code Analysis)

Tryhackme Pentest+ Path | EP4: Metasploit: Introduction (Tools and Code Analysis)

насколько серьезной может быть уязвимость системы безопасности...

насколько серьезной может быть уязвимость системы безопасности...

Gemini 3, кванты и плоть. Странное будущее искусственного интеллекта.

Gemini 3, кванты и плоть. Странное будущее искусственного интеллекта.

Твой N8N Никогда Не Будет Прежним с Gemini CLI

Твой N8N Никогда Не Будет Прежним с Gemini CLI

Чем ОПАСЕН МАХ? Разбор приложения специалистом по кибер безопасности

Чем ОПАСЕН МАХ? Разбор приложения специалистом по кибер безопасности

Я удалил ВЕСЬ ВЕБ в Windows 11. Что из этого вышло?

Я удалил ВЕСЬ ВЕБ в Windows 11. Что из этого вышло?

Уязвимость Next.js и React приведет к поломке Интернета

Уязвимость Next.js и React приведет к поломке Интернета

Запускаю DeepSeek на домашнем сервере с видеокартой. Подписка на Chat GPT больше не нужна.

Запускаю DeepSeek на домашнем сервере с видеокартой. Подписка на Chat GPT больше не нужна.

OSINT | ЭТИ ИНСТРУМЕНТЫ ВЫЧИСЛЯТ ЛЮБОГО!

OSINT | ЭТИ ИНСТРУМЕНТЫ ВЫЧИСЛЯТ ЛЮБОГО!

СРОЧНО: КРИТИЧЕСКАЯ RCE-ошибка в React и Next.js (CVSS 10.0) | ИСПРАВИТЬ CVE-2025-55182 СЕЙЧАС

СРОЧНО: КРИТИЧЕСКАЯ RCE-ошибка в React и Next.js (CVSS 10.0) | ИСПРАВИТЬ CVE-2025-55182 СЕЙЧАС

Why I Stopped Using Next.js (And What I Switched To Instead)

Why I Stopped Using Next.js (And What I Switched To Instead)

Автоматическая смена IP без VPN - Анонимно и Бесплатно | Новый Метод

Автоматическая смена IP без VPN - Анонимно и Бесплатно | Новый Метод

ШОКИРУЮЩАЯ правда об уязвимости WinRAR 7.12 | HuntressCTF 2025

ШОКИРУЮЩАЯ правда об уязвимости WinRAR 7.12 | HuntressCTF 2025

Можно ли ДЕЙСТВИТЕЛЬНО использовать Quarkdown с помощью простой КОМАНДЫ?

Можно ли ДЕЙСТВИТЕЛЬНО использовать Quarkdown с помощью простой КОМАНДЫ?

ЛУЧШАЯ БЕСПЛАТНАЯ НЕЙРОСЕТЬ Google, которой нет аналогов

ЛУЧШАЯ БЕСПЛАТНАЯ НЕЙРОСЕТЬ Google, которой нет аналогов

РОССИЯ НЕ МОЖЕТ ОТПРАВЛЯТЬ ЛЮДЕЙ В КОСМОС / 3I/АТЛАС МОЖНО ДОГНАТЬ? Владимир Сурдин

РОССИЯ НЕ МОЖЕТ ОТПРАВЛЯТЬ ЛЮДЕЙ В КОСМОС / 3I/АТЛАС МОЖНО ДОГНАТЬ? Владимир Сурдин

© 2025 ycliper. Все права защищены.



  • Контакты
  • О нас
  • Политика конфиденциальности



Контакты для правообладателей: [email protected]