// личный канал‑лог
gavrilovlog
← все записи

Хакеры и до меня добрались, я поймал майнер на свой сервер

👁 75335💬 4
У меня есть тестовый хост, где я обкатываю все проекты и запускаю MVP. Пару недель назад закинул туда Next.js проект - была одна идея, хотел потестить. Сегодня решил зайти проверить ресурсы. Открываю htop. 6 из 8 ядер в красном. Какой-то systemd процесс жрёт всё подряд. Начинаю копать. Контейнер за контейнером. Нахожу виновника - тот самый Next.js проект. Только он теперь не мой. Он майнит.
3 декабря вышла CVE-2025-55182. React Server Components. CVSS 10 из 10 - максимум. Один HTTP-запрос - и ты внутри сервера. Без логина, без пароля. И самое мерзкое - уязвимы дефолтные конфигурации. Просто create-next-app в продакшен-билде.
Мой сервер висел с публичным IP. Боты нашли его раньше меня. Сразу побежал проверять продакшен. Выдохнул - там чисто. Во всех CI у меня стоит npm audit перед деплоем. Это и спасло. Но вот парадокс. npm audit защищает от известных уязвимостей. А эту CVE зарепортили 29 ноября, патч выкатили 3 декабря. Четыре дня окно. Деплой 1 декабря - audit молчит. Деплой 4 декабря - уже кричит. ❗️Рекомендую проверить свои проекты и срочно обновить эти пакеты: next, react, react-dom https://nextjs.org/blog/CVE-2025-66478 PS: Как же уже запарил этот NPM, каждый год какие-то проблемы 67/100 Telegram | YouTube | Запретграм
13321

Комментарии · 4

  • @Apequaa
    Поэтому я предпочитаю жёстко фиксировать версии)
  • @XoDefender
    А у вас в сервисе сейчас не работает автоматическое списание средств при переходе на pro тариф?
    • @gavrilovlog
      В каком сервисе?
    • @gavrilovlog
      В MindPost сейчас нет рекурентных платежей и всего одна подписка MCP работает. В Almaz сейчас тоже только одна подписка, и там есть рекурентные платежи.