🧑‍💻OT Sentinel🧑‍💻
619 subscribers
216 photos
15 videos
22 files
151 links
ICS/OT Security • Critical Infrastructure • Cyber Defense

Python tips & OT tricks
The Good, the Bad & the Industrial Ugly

👨‍💻 بلاگ شخصی درباره امنیت سیستم‌های کنترل صنعتی،
تجربه‌های چند سال کار توی پروژه‌های واقعی،
و نکاتی برای علاقه‌مندان و تازه‌کاره
Download Telegram
بحران جدید در React و Next.js

آسیب‌پذیری بحرانی React2Shell با امتیاز امنیتی 10، به مهاجمان امکان می‌دهد تنها با ارسال یک درخواست HTTP مخرب، روی سرورهای مبتنی بر React Server Components و Next.js کد جاوااسکریپت دلخواه اجرا کنند. این نقص در فرایند پردازش و deserialization داده‌ها رخ می‌دهد و حتی در پروژه‌هایی که توسعه‌دهنده آگاهانه از RSC استفاده نکرده نیز قابل بهره‌برداری است.
روش انجام حمله
مهاجم داده‌ای دست‌کاری‌شده ارسال می‌کند که هنگام پردازش در لایه RSC، منجر به اجرای مستقیم کد می‌شود. پس از سوءاستفاده، مهاجم می‌تواند کنترل کامل سرور، دسترسی به داده‌ها، استخراج رمزها و اجرای دستورات سیستمی را در اختیار بگیرد.
اقدامات ضروری
ارتقای فوری React و Next.js به نسخه‌های وصله‌شده

بازسازی کامل اپلیکیشن و استقرار مجدد

تقویت کنترل‌های امنیتی و بررسی لاگ‌ها برای درخواست‌های مشکوک

این نقص یکی از جدی‌ترین تهدیدهای سال است و واکنش سریع توسعه‌دهندگان و تیم‌های امنیتی را الزام‌آور می‌کند.