
CVE-2025-55182 (React2Shell) का विस्तृत तकनीकी विश्लेषण, जो React Server Components में एक गंभीर RCE कमजोरी है, जिसमें प्रभावित पैकेज, शोषण तंत्र और पैचिंग मार्गदर्शन शामिल हैं।
CVE-2025-55182 (“React2Shell”) एक गंभीर रिमोट कोड एक्सिक्यूशन (RCE) भेद्यता है जो React Server Components (RSC) के अंदर है — विशेष रूप से React Flight प्रोटोकॉल deserialization लॉजिक में।
React का सर्वर-साइड इंजन ब्राउज़र से आने वाले डेटा को गलत तरीके से पार्स करता है।
एक हमलावर आपके सर्वर पर विशेष रूप से तैयार HTTP अनुरोध भेज सकता है।
वह अनुरोध React के सर्वर रनटाइम को मनमाना सर्वर-साइड JavaScript निष्पादित करने में धोखा देता है।
इससे हमलावर निम्नलिखित कार्य कर सकते हैं:
create-next-app बिल्ड भीयदि हमारी साइट React 19 या App Router के साथ Next.js का उपयोग करती है, तो हमें पैच होने तक कमजोर मान लेना चाहिए।
प्रभावित पैकेजों और संस्करणों की एक पूर्ण, सत्यापित सूची:
| पैकेज | कमजोर संस्करण | पैच किए गए संस्करण |
|---|---|---|
react-server-dom-webpack | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1, 19.1.2, 19.2.1 |
react-server-dom-parcel | ऊपर के समान | ऊपर के समान |
react-server-dom-turbopack | ऊपर के समान | ऊपर के समान |
ये पैकेज React Server Components (RSC) से जुड़े हैं — मूल कारण।
ये फ्रेमवर्क RSC का उपयोग करते हैं, इसलिए उन्हें भेद्यता विरासत में मिली है:
| फ्रेमवर्क / उपकरण | प्रभावित? | नोट्स |
|---|---|---|
| Next.js (App Router) | हां | सबसे गंभीर रूप से प्रभावित। भेद्यता को CVE-2025-66478 के रूप में ट्रैक किया गया (अब CVE-2025-55182 में विलय)। |
| Vite RSC Plugin | हां | React Server Components का उपयोग करने वाला कोई भी इंस्टॉल। |
| Parcel RSC Plugin | हां | समान कारण। |
| React Router RSC Preview | हां | RSC सर्वर लॉजिक को बंडल करता है। |
| RedwoodJS RSC (RedwoodSDK) | हां | RSC रनटाइम का उपयोग करता है। |
| Waku | हां | प्रायोगिक RSC-आधारित रनटाइम। |
| React 19 RSC सर्वर को पैकेज करने वाला कोई भी फ्रेमवर्क | हां | उनकी सलाह जाँचनी चाहिए। |
सुरक्षित रहने के लिए आधिकारिक और पूर्ण सुरक्षा मार्गदर्शन।
पैच किए गए संस्करणों में अपग्रेड करें:
"react-server-dom-webpack": "19.0.1" or "19.1.2" or "19.2.1"
"react-server-dom-parcel": "same"
"react-server-dom-turbopack": "same"
चलाएँ:
npm install react-server-dom-webpack@latest react-server-dom-parcel@latest react-server-dom-turbopack@latest
पैच किए गए Next.js संस्करणों में अपग्रेड करें:
| मुख्य संस्करण | सुरक्षित संस्करण |
|---|---|
| 14.x (स्थिर) | नवीनतम 14.x सुरक्षा रिलीज़ |
| 15.x | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 |
| 16.x | 16.0.7 |
चलाएँ:
npm install next@latest
वैकल्पिक समाधान (अस्थायी सुधार और आधिकारिक दस्तावेज़ीकरण द्वारा कम अनुशंसित)ये समस्या को पूरी तरह से ठीक नहीं करते हैं — लेकिन थोड़े समय के लिए जोखिम को कम करते हैं:
multipart/form-data POST अनुरोधों को ब्लॉक या रेट-लिमिट करें:
/app//actionsहमलावर शोषण को ट्रिगर करने के लिए विकृत मल्टीपार्ट चंक्स पर निर्भर करते हैं।