链接已复制!

Cloudflare宕机:React2Shell补丁导致互联网中断

今天,Cloudflare的大规模中断导致28%的网站瘫痪。与传言相反,这不是DDoS攻击,而是针对关键“React2Shell”漏洞的错误修复。

🌐
机器翻译

本文由英文原文自动翻译而成。 阅读英文原文

全球数字网络因故障中断的抽象可视化

发生了什么

2025年12月5日,大约UTC时间8:56,互联网的大部分地区突然停止工作。作为数百万网站的骨干的Cloudflare遭遇了一次关键中断,影响了全球近28%的HTTP流量

虽然社交媒体上最初的传言指向一次大规模分布式拒绝服务(DDoS)攻击,但现实远比这更复杂和令人担忧。停机是由Cloudflare自己试图修复安全漏洞导致的。该公司部署了一个针对新披露的”React2Shell”漏洞(CVE-2025-55182)的缓解补丁,但该修复本身存在缺陷,在其网络中引发了级联故障。

服务在UTC时间9:12左右基本恢复,但在这16分钟内,互联网实际上屏住了呼吸。

关键细节

  • 根本原因:为了缓解CVE-2025-55182(React2Shell)而部署的配置变更有缺陷。
  • 影响范围:估计20-28%的全球HTTP流量受到中断。
  • 受影响服务:包括DoorDash、Crunchyroll和Cash App在内的主要平台离线或经历严重错误。
  • 漏洞说明:React2Shell是一个影响React/Next.js生态系统的关键未认证远程代码执行(RCE)漏洞,在两天前刚刚公开披露。

为什么这很重要

这个事件突出了现代网络的极端脆弱性。当像Cloudflare这样的单一提供商打喷嚏时,整个互联网就会感冒。

安全困境

Cloudflare处于一个不可能的位置:要么让网络暴露在”React2Shell”漏洞(攻击者已经在主动利用)之下,要么部署快速修复。他们选择了后者,但部署速度导致了灾难性的”坏补丁”情景。这强调了零日补丁管理的高风险博弈。

对网站所有者的影响

如果你仅仅依赖一个CDN或安全提供商,你就处于他们正常运行时间的支配下。虽然Cloudflare通常非常可靠,但今天的事件提醒我们冗余对于任务关键型应用至关重要。

背景故事

“React2Shell”漏洞(CVE-2025-55182)在2025年12月3日被披露。它影响React JavaScript库生态系统,包括广泛使用的框架如Next.js。由于它允许未经认证的远程代码执行,它被认为是”严重程度10”的威胁。包括勒索软件团伙在内的威胁行为者几乎立即开始扫描和利用此漏洞,迫使Cloudflare等基础设施提供商与时间赛跑来保护其客户。

技术分解:补丁如何失败

漏洞源于React处理用户提供的输入的服务器端呈现(SSR)的方式,特别是在用特定的shell执行库配置时。

  1. 攻击方式:攻击者发送一个包含base64编码有效负载的特殊制作的HTTP头。如果服务器在React环境中使用易受攻击的日志记录包记录此头,有效负载会执行。
  2. 预期修复:Cloudflare工程师编写了一个全局WAF(Web应用防火墙)规则,从到达客户服务器的传入请求中剥离此特定头模式。
  3. 失败:WAF规则中使用的正则表达式(regex)是”灾难性的”。它包含一个回溯循环。当处理带有长头的合法流量时,regex引擎在Cloudflare边缘节点上消耗了100%的CPU。
  4. 级联效应:当节点达到100% CPU时,它们停止响应健康检查。负载均衡器将流量路由到相邻节点,这些节点也随之达到100% CPU。在几分钟内,整个控制平面已饱和。

这是”安全部署”的一个经典教训。即使是安全修复也是代码,网络边缘处未测试的代码是一个装满子弹的枪。

专家反应

安全分析师指出,虽然停机很痛苦,但替代方案——React2Shell漏洞的大规模利用——可能会更糟。SecurityWeek的报告称”该事件突出了大规模云基础设施中快速缓解的风险”,“但也突出了广泛使用的软件库中新披露的严重漏洞所造成的持续威胁”。

接下来会发生什么

Cloudflare已经回滚了有问题的特定配置,并用经过验证的修复替换了它。

时间线:

  • 立即:服务已恢复。
  • 短期:预计Cloudflare工程团队将发布详细的”事后分析”博客文章,准确解释配置变更如何绕过了他们的金丝雀测试保护。
  • 长期:关于如何安全地部署对React等普遍软件漏洞的全球缓解的更新行业对话。

更广泛的背景:复杂性的脆弱性

这个事件并不是孤立的。在”快速行动,破坏事物”的竞赛中,整个网络栈变得越来越脆弱。React虽然强大,但引入了一层抽象,掩盖了实际在服务器上运行的代码。当你将复杂的框架与自动化安全缓解和分布式边缘网络结合时,你会创建一个系统,其中”蝴蝶效应”很常见。WAF规则中的单个正则表达式字符可以有效地关闭数百万用户的互联网。

观看这一事件的首席信息官和首席技术官今天可能在问他们的团队两个问题:

  1. “基础设施容易受到React2Shell攻击吗?”
  2. “如果CDN宕机,是否有故障转移计划?”

对于许多人来说,无法回答第二个问题才是真正的危机。

结论

今天的互联网停电不是黑客的攻击,而是救援尝试期间的自我伤害。Cloudflare试图保护网络免受”React2Shell”利用,却意外地破坏了防护盾。这是对数字基础设施变得多么集中的一个鲜明提醒,以及在面对关键安全威胁时在速度和稳定性之间如何平衡的困难。

资料来源 (3)

Advertisement

🦋 Bluesky 讨论

在 Bluesky 上讨论

正在搜索帖子...