Vercel выплатила $1 млн хакерам за поиск уязвимостей WAF после React2Shell
После раскрытия критической уязвимости React2Shell в Next.js компания Vercel поделилась деталями масштабной защитной кампании. За несколько недель после публикации данных об уязвимости брандмауэр Vercel заблокировал более 6 миллионов попыток эксплуатации, направленных на развертывания с уязвимыми ве

После раскрытия критической уязвимости React2Shell в Next.js компания Vercel поделилась деталями масштабной защитной кампании. За несколько недель после публикации данных об уязвимости брандмауэр Vercel заблокировал более 6 миллионов попыток эксплуатации, направленных на развертывания с уязвимыми версиями Next.js. В пиковый момент за одни сутки было зафиксировано 2,3 миллиона атак. Об этом компания рассказала в официальном блоге.
Как Vercel защищалась от React2Shell: миллион долларов хакерам и 20 обновлений WAF за 48 часов
Ключевую роль в отражении атак сыграл Seawall — компонент глубокой инспекции запросов в составе брандмауэра веб-приложений (WAF) Vercel. Для проверки эффективности защиты компания привлекла 116 исследователей безопасности и предложила им вознаграждение за поиск любых обходов WAF. В результате было выплачено более 1 миллиона долларов, а за 48 часов после получения первых отчетов команда Vercel выпустила 20 уникальных обновлений правил WAF. Каждый найденный метод обхода был немедленно добавлен в брандмауэр, чтобы защитить все развертывания на платформе.
Предыстория и контекст: React2Shell и уязвимости в Next.js
React2Shell — это уязвимость, позволяющая удаленное выполнение кода (RCE) на серверах, использующих определенные версии Next.js. Проблема затрагивала механизм обработки пользовательского ввода и могла быть использована для выполнения произвольных команд на сервере. Vercel, как создатель Next.js и платформа для его хостинга, оперативно выпустила исправления, но злоумышленники начали массово сканировать интернет в поисках уязвимых развертываний. Ситуация усугублялась тем, что многие пользователи не сразу обновили свои проекты, что делало их мишенями для атак.
Какие уязвимости были найдены в Next.js?
Кроме React2Shell, исследователи обнаружили несколько других уязвимостей, связанных с обработкой пользовательского ввода и инъекциями. Vercel выпустила патчи для всех критических проблем, но атаки продолжались, так как злоумышленники искали способы обхода WAF. Компания решила не полагаться только на обновления фреймворка, а усилить защиту на уровне инфраструктуры.
Как работает защита Vercel от RCE?
Помимо WAF, Vercel впервые раскрыла существование дополнительного уровня защиты от RCE, который работает непосредственно на уровне вычислений. Эта система обеспечивает оборону в глубину (defense-in-depth) и, по заявлению компании, позволяет с высокой уверенностью утверждать, что WAF был чрезвычайно эффективен против эксплуатации React2Shell. Детали реализации нового защитного механизма пока не раскрываются, но он дополняет традиционные правила брандмауэра и предотвращает выполнение кода даже в случае обхода WAF.
Технические подробности: как Seawall анализирует запросы
Seawall — это прослойка глубокого анализа запросов, которая работает до того, как запрос достигнет приложения. Он проверяет не только заголовки и параметры HTTP, но и содержимое тела запроса, кодировки и другие атрибуты, которые могут быть использованы для инъекций. Благодаря этому WAF способен обнаруживать попытки эксплуатации React2Shell, которые используют различные методы обфускации и кодирования. После получения 20 обновлений за 48 часов Seawall теперь включает правила, основанные на реальных техниках обхода, найденных исследователями.
Кого затронет и как: что это значит для разработчиков и бизнеса
Для разработчиков, использующих Next.js на Vercel, это означает повышенную уверенность в безопасности их приложений. Платформа теперь автоматически защищает от большинства известных атак, даже если они не обновили версию фреймворка. Бизнес, размещающий критически важные сервисы на Vercel, получает дополнительный уровень защиты без необходимости настраивать WAF вручную. Для конкурентов и облачных провайдеров это демонстрация того, что Vercel серьезно инвестирует в безопасность, что может повлиять на выбор платформы. В российском контексте это напоминание о важности своевременного обновления зависимостей и использования встроенных средств защиты хостинга.
Что будет дальше
Vercel планирует продолжать сотрудничество с исследователями безопасности и регулярно обновлять WAF на основе новых данных. Компания также намерена раскрыть больше технических деталей о механизме защиты от RCE в будущем. Ожидается, что подобные инициативы станут стандартом для облачных платформ, а уязвимости типа React2Shell будут быстрее закрываться за счет совместной работы с сообществом.
Итог
История с React2Shell показала, что даже критическая уязвимость может быть нейтрализована при правильном подходе к безопасности. Vercel не только защитила своих клиентов, но и вложила $1 млн в повышение надежности платформы. Теперь пользователи могут быть уверены, что их приложения на Next.js под защитой не только стандартных обновлений, но и активной обороны на уровне инфраструктуры.