
Exploit proof-of-concept per CVE-2025-55182 (React2Shell), una critica RCE non autenticata nei React Server Components tramite deserializzazione non sicura nel protocollo Flight.
📌 CVE-2025-55182 — React2Shell
Esecuzione Remota di Codice (RCE) Critica non Autenticata nei React Server Components
📖 Panoramica
CVE-2025-55182, soprannominata informalmente React2Shell, è una vulnerabilità critica di esecuzione remota di codice (RCE) divulgata il 3 dicembre 2025 nei React Server Components (RSC) e nei pacchetti correlati. La falla consente a un attaccante non autenticato di eseguire codice arbitrario su server vulnerabili inviando una richiesta HTTP appositamente predisposta che viene deserializzata in modo improprio dal server. nvd.nist.gov +1
Questo problema ha il punteggio di gravità più alto (CVSS 10.0 / 9.x) ed è stato attivamente sfruttato in natura da molteplici attori minacciosi, inclusi gruppi legati a stati e campagne malware opportunistiche. Google Cloud +1
🧠 Software Affetto
La vulnerabilità interessa i React Server Components e i framework che li incorporano:
Tecnologia Versioni Affette React RSC 19.0.0, 19.1.0, 19.1.1, 19.2.0 Next.js 14.x Canary, 15.x, 16.x (versioni precedenti non riparate) Pacchetti react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack ⚠️ Descrizione
React2Shell deriva dalla deserializzazione non sicura di dati non attendibili nel protocollo React "Flight", usato per la comunicazione tra client e componenti server. Quando payload malevoli vengono deserializzati senza una validazione adeguata, possono manipolare strutture interne di oggetti (come i prototipi) e portare all'esecuzione di codice controllato dall'attaccante sul processo server. Tarlogic Security +1
Ciò consente agli attaccanti di:
Ottenere esecuzione remota di codice (RCE) senza autenticazione.
Eseguire comandi con i privilegi del server web.
Potenzialmente distribuire backdoor, web shell, cryptominer o spostarsi all'interno delle reti interne.