
CVE-2025-55182 का दस्तावेज़ीकरण और विश्लेषण, React Server Components में असुरक्षित डीसेरिएलाइज़ेशन के माध्यम से गंभीर RCE भेद्यता, प्रभावित संस्करणों, शोषण विवरण, और शमन मार्गदर्शन के साथ।
📌 React2Shell (CVE-2025-55182)
React2Shell एक महत्वपूर्ण रिमोट कोड निष्पादन (RCE) कमजोरी का अनौपचारिक नाम है जो React Server Components (RSC) और Next.js जैसे संबंधित फ्रेमवर्क को प्रभावित करता है। इसकी गंभीरता और संभावित प्रभाव ने इसे वेब डेवलपमेंट और सुरक्षा समुदायों में एक प्रमुख चिंता का विषय बना दिया है। react2shell.com +1
🧠 1. React2Shell क्या है?
नाम: React2Shell
CVE ID: CVE-2025-55182 (इसकी चर्चा अक्सर CVE-2025-66478 के साथ होती है, जो एक डुप्लिकेट Next.js CVE है) react2shell.com +1
गंभीरता: अधिकतम (CVSS स्कोर 10.0) react2shell.com
प्रकार: सर्वर घटकों में असुरक्षित डिसीरियलाइज़ेशन के माध्यम से रिमोट कोड निष्पादन (RCE) Microsoft
उत्पत्ति: लैकलन डेविडसन द्वारा नवंबर 2025 के अंत में खोजा गया और दिसंबर 2025 की शुरुआत में सार्वजनिक रूप से घोषित किया गया। Amazon Web Services, Inc.
React2Shell का नाम Log4Shell जैसी पिछली प्रमुख कमजोरियों की ओर संकेत करते हुए रखा गया है, क्योंकि इसका वेब अनुप्रयोगों पर व्यापक प्रभाव की संभावना है। research.jfrog.com
🧰 2. प्रभावित सिस्टम
React2Shell React Server Components (RSC) और उन्हें लागू करने वाले किसी भी इकोसिस्टम को प्रभावित करता है, जिनमें शामिल हैं:
React 19.x सर्वर घटक पैकेज
RSC पर बने फ्रेमवर्क जैसे:
⚠️ 3. यह खतरनाक क्यों है?
React2Shell एक हमलावर को React Server Component एंडपॉइंट पर विशेष रूप से तैयार HTTP अनुरोध भेजने की अनुमति देता है। RSC "Flight" प्रोटोकॉल में दोषपूर्ण इनपुट सत्यापन और असुरक्षित डिसीरियलाइज़ेशन के कारण, वह दुर्भावनापूर्ण डेटा डिसीरियलाइज़ हो सकता है और सर्वर पर पूर्ण रिमोट कोड निष्पादन का कारण बन सकता है — बिना प्रमाणीकरण के भी। Microsoft +1
इसका मतलब है कि एक हैकर यह कर सकता है:
🛠 4. एक्सप्लॉइट कैसे काम करते हैं?
मुख्य कमजोरी इस बात में है कि React Server Components Flight प्रोटोकॉल का उपयोग करके आने वाले पेलोड को कैसे डिसीरियलाइज़ करते हैं। हमलावर एक ऐसा पेलोड तैयार करते हैं जो आंतरिक हैंडलिंग लॉजिक में हेरफेर करता है, सामान्य विश्वास जांचों को दरकिनार करता है — जिससे होस्ट पर कमांड निष्पादन होता है। Qualys
यहां तक कि सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट और स्कैनर उपलब्ध हैं जो कमजोर सेटअप का पता लगा सकते हैं। GitHub
🚨 5. वास्तविक दुनिया में शोषण
React2Shell पहले ही सक्रिय रूप से वास्तविक दुनिया में शोषित हो चुका है:
राज्य-संबद्ध समूहों (जैसे, चीन-नेक्सस अभिनेताओं) को खुलासे के तुरंत बाद कमजोर एंडपॉइंट को लक्षित करते देखा गया है। TechRadar
कई विक्रेताओं से खतरे की खुफिया जानकारी सफल शोषण के बाद क्रिप्टोमाइनर, बैकडोर और पोस्ट-एक्सप्लॉइट टूल्स तैनात करने वाले अभियानों का संकेत देती है। Google Cloud
यह तीव्र हथियारीकरण Log4Shell जैसे उच्च-प्रोफ़ाइल बगों के समान है, जहां हमलावरों ने तेजी से स्कैन किया और उजागर प्रणालियों का शोषण किया। PortSwigger
🧩 6. प्रभावित संस्करण और फिक्स्ड रिलीज़
कमजोर संस्करण
React RSC पैकेज:
Next.js App Router संस्करण नीचे:
पैच किए गए संस्करण (अनुशंसित)
React Server Components:
Next.js:
🛡 7. शमन और सर्वोत्तम अभ्यास
React2Shell से बचाव के लिए:
डिपेंडेंसी को तुरंत ऊपर दिए गए पैच किए गए संस्करणों में अपडेट करें। Dynatrace
RSC उपयोग के लिए अपने कोडबेस का ऑडिट करें और अनावश्यक सर्वर फ़ंक्शन को अलग या हटा दें।
असामान्य अनुरोधों का पता लगाने के लिए सुरक्षा उपकरणों (WAF, SIEM, कमजोरी स्कैनर) का उपयोग करें। Microsoft
सार्वजनिक रूप से खुलासा किए गए एक्सप्लॉइट डिटेक्शन सिग्नेचर (जैसे, पेलोड पैटर्न) की निगरानी करें। Vercel
🧾 8. सारांश
React2Shell है:
React Server Components और संबंधित स्टैक में एक गंभीर RCE बग। react2shell.com
बिना प्रमाणीकरण के, केवल तैयार किए गए अनुरोधों के माध्यम से शोषण योग्य। Microsoft
कई खतरे वाले अभिनेताओं द्वारा सक्रिय रूप से वास्तविक दुनिया में शोषित। Google Cloud
बाद के संस्करणों में फिक्स किया गया — तुरंत पैच करें। Dynatrace