JavaScript函式庫漏洞鎖定加密錢包攻擊—資安公司示警
10
3
btccSquare新聞:
React Server Components中一項被追蹤為CVE-2025-55182的關鍵漏洞正遭利用,攻擊者透過此漏洞將惡意程式碼注入即時運作的網站,竊取連結錢包中的加密貨幣。 React團隊於12月3日揭露此漏洞,其嚴重性評級為最高等級。
資安公司Security Alliance(SEAL)證實,多個加密貨幣網站正成為攻擊目標。 攻擊者利用此漏洞在受影響的伺服器上執行任意程式碼,發動錢包資產耗盡攻擊。 針對React Server COMPonents 19.0至19.2.0版本,已發布修補版本(19.0.1、19.1.2、19.2.1)。
此攻擊手法濫用Flight協定中的不安全反序列化漏洞,僅需單一精心構造的HTTP請求即可入侵網頁伺服器。 SEAL強烈建議立即進行前端程式碼審查,以偵測可疑資產。
來源: