Çin bağlantılı çok sayıda tehdit aktörü, maksimum ciddiyet sorununun açıklanmasından yalnızca birkaç saat sonra React ve Next.js'yi etkileyen React2Shell güvenlik açığından (CVE-2025-55182) yararlanmaya başladı.
React2Shell, React Server Components (RSC) 'Flight' protokolündeki güvenli olmayan bir seri durumdan çıkarma güvenlik açığıdır. Bundan yararlanmak, kimlik doğrulama gerektirmez ve JavaScript kodunun sunucu bağlamında uzaktan yürütülmesine olanak tanır.
Next.js çerçevesi için CVE-2025-66478 tanımlayıcısı vardır, ancak takip numarası Ulusal Güvenlik Açığı Veritabanının CVE listesinde CVE-2025-55182'nin kopyası olarak reddedilmiştir.
Güvenlik sorunundan yararlanmak kolaydır ve çeşitli kavram kanıtlama (PoC) istismarları zaten yayınlanmıştır, bu da ilgili tehdit faaliyeti riskini artırmaktadır.
Güvenlik açığı, yaygın olarak kullanılan kitaplığın çeşitli sürümlerini kapsıyor ve potansiyel olarak binlerce bağımlı projeyi açığa çıkarıyor. Wiz araştırmacıları gözlemleyebildikleri bulut ortamlarının %39'unun React2Shell saldırılarına açık olduğunu söylüyor.
React ve Next.js güvenlik güncellemeleri yayınladı ancak sorun, kimlik doğrulaması olmadan ve varsayılan yapılandırmada önemsiz derecede istismar edilebilir.
Amazon Web Services (AWS) tarafından hazırlanan bir rapor, Çin bağlantılı Earth Lamia ve Jackpot Panda tehdit aktörlerinin, kamuya açıklandıktan hemen sonra React2Shell'den yararlanmaya başladığı konusunda uyarıyor.
AWS raporunda "CVE-2025-55182'nin (React2Shell) 3 Aralık 2025'te kamuya açıklanmasından birkaç saat sonra Amazon tehdit istihbarat ekipleri, Earth Lamia ve Jackpot Panda da dahil olmak üzere Çin eyaletiyle bağlantılı çok sayıda tehdit grubunun aktif istismar girişimlerini gözlemledi" ifadesine yer verildi.
AWS'nin bal küpleri, bilinen herhangi bir kümeye atfedilmeyen ancak yine de Çin merkezli altyapıdan kaynaklanan etkinlikleri de yakaladı.
Saldıran kümelerin çoğu aynı anonimleştirme altyapısını paylaşıyor; bu da bireyselleştirilmiş izlemeyi ve spesifik ilişkilendirmeyi daha da karmaşık hale getiriyor.
Tanımlanan iki tehdit grubuyla ilgili olarak Earth Lamia, web uygulaması güvenlik açıklarından yararlanmaya odaklanıyor.
Tipik hedefler arasında Latin Amerika, Orta Doğu ve Güneydoğu Asya'daki finansal hizmetler, lojistik, perakende, BT şirketleri, üniversiteler ve devlet sektörlerindeki kuruluşlar yer alır.
Jackpot Panda'nın hedefleri genellikle Doğu ve Güneydoğu Asya'da bulunur ve saldırıları, yolsuzluk ve iç güvenlikle ilgili istihbarat toplamayı amaçlamaktadır.
React2Shell'i keşfeden ve bildiren araştırmacı Lachlan Davidson, internette dolaşan sahte istismarlara karşı uyardı. Ancak Rapid7 araştırmacısı Stephen Fewer ve Elastic Security'den Joe Desimone tarafından geçerli olduğu onaylanan istismarlar GitHub'da ortaya çıktı.
AWS'nin gözlemlediği saldırılar, hedeflenen ortamlara yönelik yinelemeli manuel testler ve gerçek zamanlı sorun giderme işlemlerinin yanı sıra, bozuk olanlar da dahil olmak üzere herkese açık açıklardan yararlanıyor.
Gözlemlenen etkinlik, farklı verilerle tekrarlanan girişimleri, Linux komut çalıştırmayı (whoami, id), dosya oluşturma girişimlerini (/tmp/pwned.txt) ve '/etc/passwd/' okuma girişimlerini içerir.
AWS araştırmacıları, "Bu davranış, tehdit aktörlerinin yalnızca otomatik taramalar yürütmekle kalmayıp, aynı zamanda canlı hedeflere karşı kullanım tekniklerinde aktif olarak hata ayıklama ve iyileştirme yaptıklarını gösteriyor" yorumunu yaptı.
Saldırı yüzeyi yönetimi (ASM) platformu Assetnote, GitHub'da bir ortamın React2Shell'e karşı savunmasız olup olmadığını belirlemek için kullanılabilecek bir React2Shell tarayıcısını yayınladı.
Bozuk IAM yalnızca bir BT sorunu değildir; etkisi tüm işletmenize yayılır.
Bu pratik kılavuz, geleneksel IAM uygulamalarının neden modern taleplere ayak uydurmakta başarısız olduğunu, "iyi" IAM'nin neye benzediğine dair örnekleri ve ölçeklenebilir bir strateji oluşturmak için basit bir kontrol listesini kapsar.
React2Shell kusuru 30 kuruluşu ihlal edecek şekilde istismar edildi ve 77 bin IP adresi savunmasız kaldı
Critical React, Next.js kusuru, bilgisayar korsanlarının sunucularda kod çalıştırmasına izin veriyor
Sharepoint ToolShell dört kıtada hedeflenen kuruluşlara saldırıyor
Yaklaşık 50.000 Cisco güvenlik duvarı aktif olarak istismar edilen kusurlara karşı savunmasız
28.000'den fazla Citrix cihazı, yeni istismar edilen RCE kusuruna karşı savunmasız
Kaynak: Bleeping Computer