
CVE-Reproduktion: cve-2025-55182-react2shell_reproduction
CVSS 10.0 KRITISCH | Pre-Auth-Remotecodeausführung in React Server Components
Entdeckt von chinesischen Bedrohungsakteuren. Aktiv von China-verbundenen APT-Gruppen ausgenutzt.
Diese als „React2Shell" bezeichnete Schwachstelle ermöglicht nicht authentifizierte Remotecodeausführung durch unsichere Deserialisierung im „Flight"-Protokoll der React Server Components (RSC). Die Ausnutzung ist trivial und erfordert keine Authentifizierung.
Das RSC-Flight-Protokoll deserialisiert nicht vertrauenswürdige Daten ohne Validierung und fällt unter CWE-502 (Deserialization of Untrusted Data). Angreifer erstellen eine bösartige serialisierte Nutzlast (Payload), die bei der Verarbeitung durch den Server einen Module-Resolution-Hijack auslöst – Modulimporte werden auf vom Angreifer kontrollierten Code umgeleitet, der in der Serverlaufzeit ausgeführt wird.
| Produkt | Betroffene Versionen |
|---|---|
| React | 19.0.0 – 19.2.0 |
| Next.js | 15.x, 16.x |
/_rsc/, /_flight/ oder Next.js-Server-Action-Endpunkte).POST-Anfrage mit der bösartigen serialisierten Nutzlast an den RSC-Endpunkt.python exploit.py --target https://example.com --port 443 --command "id"
Führen Sie sofort ein Upgrade durch:
>= 19.0.1, >= 19.1.2 oder >= 19.2.1Es gibt keine Workarounds; Patchen ist die einzige Abhilfe.