CVE-2025-55182: Unsichere Deserialisierungsschwachstelle in React Server Components
Übersicht
CVE-2025-55182 (auch bekannt als React2Shell) ist eine schwerwiegende Schwachstelle mit unsicherer Deserialisierung, die im React Flight Protocol entdeckt wurde und die Nutzlasten (Payloads) von React Server Components (RSC) betrifft. Die Schwachstelle ist im Paket react-server vorhanden.
- CVE ID: CVE-2025-55182
- Schwachstellentyp: Unsichere Deserialisierung (Unsafe Deserialization)
- Betroffene Komponenten:
- React Flight Protocol
- React Server Components (RSC)
react-server-Paket
- Betroffene Versionen:
- React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
- Einschließlich der Pakete
react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack usw.
- Next.js-Versionen 15.x/16.x mit App Router
- Auswirkung: Nicht authentifizierte Remote-Codeausführung (Unauthenticated Remote Code Execution, RCE). Angreifer können durch das Senden bösartiger Nutzlasten beliebigen Code ausführen, wenn der Server die Nutzlast verarbeitet.
- Schweregrad: Kritisch (Critical)
- CVSS-Score: 10.0 (Maximum)
- Ausnutzung:
- In Standardkonfigurationen mehrerer gängiger Frameworks (einschließlich Next.js, React Router, Waku) ausnutzbar.
- Proof-of-Concept-Code (PoC) ist öffentlich verfügbar.
- Berichten zufolge wird diese Schwachstelle in freier Wildbahn aktiv gescannt, und mit China in Verbindung stehende Cyberbedrohungsgruppen nutzen sie für Angriffe aus.
- Offenlegung:
- Entdecker: Lachlan Davidson
- Offenlegung gegenüber dem React-Team: 29. November 2025
- Öffentliche Offenlegung: 3. Dezember 2025
- Gegenmaßnahmen:
- Sofortiges Patchen: Allen Entwicklern, die React Server Components verwenden, wird dringend empfohlen, die betroffenen Pakete umgehend auf gepatchte Versionen zu aktualisieren.
- CISA: Diese CVE wurde von der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA) in ihren Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities Catalog) aufgenommen.
- Keine Alternativen verfügbar: Derzeit gibt es keine bekannten temporären Umgehungslösungen.
Referenzen
- Diese PoC-Implementierung basiert hauptsächlich auf den folgenden Referenzmaterialien: