Хакеры и до меня добрались, я поймал майнер на свой сервер
👁 753↗ 35💬 4
У меня есть тестовый хост, где я обкатываю все проекты и запускаю MVP. Пару недель назад закинул туда Next.js проект - была одна идея, хотел потестить.
Сегодня решил зайти проверить ресурсы. Открываю htop.
6 из 8 ядер в красном. Какой-то systemd процесс жрёт всё подряд.
Начинаю копать. Контейнер за контейнером. Нахожу виновника - тот самый Next.js проект. Только он теперь не мой. Он майнит.
3 декабря вышла CVE-2025-55182. React Server Components. CVSS 10 из 10 - максимум. Один HTTP-запрос - и ты внутри сервера. Без логина, без пароля. И самое мерзкое - уязвимы дефолтные конфигурации. Просто create-next-app в продакшен-билде.Мой сервер висел с публичным IP. Боты нашли его раньше меня. Сразу побежал проверять продакшен. Выдохнул - там чисто. Во всех CI у меня стоит npm audit перед деплоем. Это и спасло. Но вот парадокс. npm audit защищает от известных уязвимостей. А эту CVE зарепортили 29 ноября, патч выкатили 3 декабря. Четыре дня окно. Деплой 1 декабря - audit молчит. Деплой 4 декабря - уже кричит. ❗️Рекомендую проверить свои проекты и срочно обновить эти пакеты: next, react, react-dom https://nextjs.org/blog/CVE-2025-66478 PS: Как же уже запарил этот NPM, каждый год какие-то проблемы 67/100 Telegram | YouTube | Запретграм
13321
Комментарии · 4
- @ApequaaПоэтому я предпочитаю жёстко фиксировать версии)
- @XoDefenderА у вас в сервисе сейчас не работает автоматическое списание средств при переходе на pro тариф?
- В каком сервисе?
- В MindPost сейчас нет рекурентных платежей и всего одна подписка MCP работает. В Almaz сейчас тоже только одна подписка, и там есть рекурентные платежи.