
Reproducción de CVE: cve-2025-55182-react2shell_reproduction
CVSS 10.0 CRÍTICO | Ejecución remota de código sin autenticación previa en React Server Components
Descubierta por actores de amenazas chinos. Explotada activamente por grupos APT vinculados a China.
Denominada "React2Shell", esta vulnerabilidad permite la ejecución remota de código sin autenticación mediante una deserialización insegura en el protocolo "Flight" de React Server Components (RSC). La explotación es trivial y no requiere autenticación.
El protocolo RSC Flight deserializa datos no confiables sin validación, encuadrándose en CWE-502 (Deserialización de datos no confiables). Los atacantes elaboran una carga útil serializada maliciosa que, al ser procesada por el servidor, provoca un secuestro de resolución de módulos — dirigiendo las importaciones de módulos hacia código controlado por el atacante que se ejecuta en el entorno de ejecución del servidor.
| Producto | Versiones afectadas |
|---|
| React | 19.0.0 – 19.2.0 |
| Next.js | 15.x, 16.x |
/_rsc/, /_flight/ o endpoints de Server Actions de Next.js).POST manipulada que contenga la carga útil serializada maliciosa al endpoint RSC.python exploit.py --target https://example.com --port 443 --command "id"
Actualice inmediatamente:
>= 19.0.1, >= 19.1.2, o >= 19.2.1No existen soluciones alternativas; el parcheo es la única solución.