
CVE-2025-55182 React2Shell के लिए POC
गंभीरता: क्रिटिकल (CVSS 10.0) भेद्यता प्रकार: डिसीरियलाइज़ेशन के माध्यम से रिमोट कोड एक्ज़ीक्यूशन (RCE) स्थिति: पैच किया गया (3 दिसंबर, 2025) सलाह स्रोत: NoMoreBreach.com
NoMoreBreach अनुसंधान टीम React सर्वर कम्पोनेंट्स (RSC) में एक गंभीर भेद्यता को उजागर करती है। आधिकारिक रूप से CVE-2025-55182 के रूप में ट्रैक किया गया, यह दोष React/Next.js के असुरक्षित संस्करणों को चलाने वाले सर्वरों पर अप्रमाणित रिमोट कोड निष्पादन की अनुमति देता है।
यदि आपका इंफ्रास्ट्रक्चर RSC का समर्थन करता है—भले ही आप सर्वर एक्शन का स्पष्ट रूप से उपयोग न करें—आप असुरक्षित हैं।
यह भेद्यता react-server-dom-* पैकेजों के सीरियलाइज़ेशन लेयर में मौजूद है। एक हमलावर एक दुर्भावनापूर्ण HTTP अनुरोध तैयार कर सकता है, जो सर्वर द्वारा प्रोसेस किए जाने पर प्रमाणीकरण जांच को बायपास करता है और मनमाने कमांड निष्पादित करता है।
प्रभावित पैकेज:
react-server-dom-webpack (v19.0.0 - v19.2.0)react-server-dom-parcel (v19.0.0 - v19.2.0)react-server-dom-turbopack (v19.0.0 - v19.2.0)प्रभावित फ्रेमवर्क:
कोई कार्य-विकल्प नहीं है। पैच लगाना अनिवार्य है।
अपने प्रमुख रिलीज़ के अनुरूप पैच संस्करण में तुरंत अपग्रेड करें:
| संस्करण लाइन | आवश्यक पैच |
|---|---|
| Next.js 16.0.x | v16.0.7 |
| Next.js 15.5.x | v15.5.7 |
| Next.js 15.4.x | v15.4.8 |
| Next.js 15.3.x | v15.3.6 |
| Next.js 15.2.x | v15.2.6 |
| Next.js 15.1.x | v15.1.9 |
| Next.js 15.0.x | v15.0.5 |
npm install react@latest react-dom@latest react-server-dom-webpack@latest