
Proof-of-concept-Exploit für CVE-2025-55182 (React2Shell), eine kritische nicht authentifizierte RCE in React Server Components durch unsichere Deserialisierung im Flight-Protokoll.
📌 CVE-2025-55182 — React2Shell
Kritische nicht authentifizierte Remote-Codeausführung (RCE) in React-Server-Komponenten
📖 Übersicht
CVE-2025-55182, inoffiziell React2Shell genannt, ist eine kritische Sicherheitslücke zur Remote-Codeausführung (RCE), die am 3. Dezember 2025 in React-Server-Komponenten (RSC) und zugehörigen Paketen offengelegt wurde. Der Fehler ermöglicht es einem nicht authentifizierten Angreifer, beliebigen Code auf verwundbaren Servern auszuführen, indem er eine speziell gestaltete HTTP-Anfrage sendet, die vom Server unsachgemäß deserialisiert wird. nvd.nist.gov +1
Dieses Problem hat die höchste Schweregradbewertung (CVSS 10.0 / 9.x) und wurde nachweislich von mehreren Bedrohungsakteuren, darunter staatlich unterstützte Gruppen und opportunistische Malware-Kampagnen, aktiv im Internet ausgenutzt. Google Cloud +1
🧠 Betroffene Software
Die Sicherheitslücke betrifft React-Server-Komponenten und Frameworks, die diese integrieren:
Technologie Betroffene Versionen React RSC 19.0.0, 19.1.0, 19.1.1, 19.2.0 Next.js 14.x Canary, 15.x, 16.x (ungepatchte frühere Versionen) Pakete react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack ⚠️ Beschreibung
React2Shell beruht auf unsicherer Deserialisierung nicht vertrauenswürdiger Daten im React-"Flight"-Protokoll, das zur Kommunikation zwischen Clients und Server-Komponenten verwendet wird. Wenn schädliche Nutzdaten ohne ordnungsgemäße Validierung deserialisiert werden, können sie interne Objektstrukturen (wie Prototypen) manipulieren und zur Ausführung von vom Angreifer kontrolliertem Code im Serverprozess führen. Tarlogic Security +1
Dies erlaubt Angreifern:
Remote-Codeausführung (RCE) ohne Authentifizierung zu erreichen.
Befehle mit den Berechtigungen des Webservers auszuführen.
Möglicherweise Hintertüren, Webshells, Kryptominer bereitzustellen oder in interne Netzwerke einzudringen.