
Vulnerabilità Critica in React2Shell (CVE-2025-55182)
📌 React2Shell (CVE-2025-55182)
React2Shell è il nome informale dato a una vulnerabilità critica di Remote Code Execution (RCE) che colpisce React Server Components (RSC) e framework correlati come Next.js. La sua gravità e il potenziale impatto l'hanno resa una delle principali preoccupazioni nelle comunità di sviluppo web e sicurezza. react2shell.com +1
🧠 1. Cos'è React2Shell?
Nome: React2Shell
ID CVE: CVE-2025-55182 (spesso discussa insieme a CVE-2025-66478, un CVE Next.js duplicato) react2shell.com +1
Gravità: Massima (punteggio CVSS 10.0) react2shell.com
Tipo: Remote Code Execution (RCE) tramite deserializzazione non sicura nei server components Microsoft
Origine: Divulgata da Lachlan Davidson a fine novembre 2025 e annunciata pubblicamente all'inizio di dicembre 2025. Amazon Web Services, Inc.
React2Shell prende il nome in omaggio a importanti vulnerabilità passate come Log4Shell, a causa del suo potenziale impatto diffuso sulle applicazioni web. research.jfrog.com
🧰 2. Sistemi Colpiti
React2Shell ha un impatto su React Server Components (RSC) e su qualsiasi ecosistema che li implementi, tra cui:
Pacchetti React 19.x dei server component
react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack
Framework basati su RSC come:
Next.js (App Router)
React Router
Waku
Expo
Redwood SDK (a seconda di come viene utilizzato RSC) Dynatrace +1
⚠️ 3. Perché è Pericoloso
React2Shell consente a un attaccante di inviare una richiesta HTTP appositamente predisposta a un endpoint di React Server Component. A causa di una validazione dell'input difettosa e di una deserializzazione non sicura nel protocollo "Flight" di RSC, quei dati maliziosi possono essere deserializzati e portare alla completa esecuzione di codice remoto sul server, anche senza autenticazione. Microsoft +1
Questo significa che un hacker può:
Eseguire codice arbitrario sul tuo server
Rubare dati o credenziali
Distribuire malware o cryptominer
Muoversi lateralmente all'interno delle reti (Tutto senza effettuare l'accesso) sysdig.com
🛠 4. Come Funzionano gli Exploit
Il punto debole principale risiede nel modo in cui React Server Components deserializzano i payload in arrivo utilizzando il protocollo Flight. Gli attaccanti creano un payload che manipola la logica di gestione interna, aggirando i normali controlli di fiducia, portando all'esecuzione di comandi sull'host. Qualys
Esistono persino exploit proof-of-concept (PoC) pubblici e scanner disponibili per rilevare configurazioni vulnerabili. GitHub
🚨 5. Sfruttamento nel Mondo Reale
React2Shell ha già visto uno sfruttamento attivo in natura:
Gruppi legati a stati (ad esempio attori riconducibili alla Cina) sono stati osservati prendere di mira endpoint vulnerabili subito dopo la divulgazione. TechRadar
L'intelligence sulle minacce di più fornitori indica campagne che distribuiscono cryptominer, backdoor e strumenti post-exploit dopo uno sfruttamento riuscito. Google Cloud
Questa rapida trasformazione in arma è simile a bug di alto profilo come Log4Shell, in cui gli attaccanti hanno rapidamente scansionato e sfruttato sistemi esposti. PortSwigger
🧩 6. Versioni Colpite e Versioni Corrette
Versioni Vulnerabili
Pacchetti React RSC:
19.0, 19.1.0, 19.1.1, 19.2.0
Versioni di Next.js App Router inferiori a:
15.0.5, 15.1.9, ecc., fino ad alcune versioni 16.x (l'elenco specifico varia a seconda dell'avviso di sicurezza) Dynatrace
Versioni Corrette (consigliate)
React Server Components:
19.0.1
19.1.2
19.2.1
Next.js:
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 (secondo gli avvisi ufficiali) Dynatrace
🛡 7. Mitigazione e Buone Pratiche
Per difendersi da React2Shell:
Aggiorna immediatamente le dipendenze alle versioni corrette sopra indicate. Dynatrace
Verifica l'uso di RSC nel tuo codebase e isola o rimuovi le funzioni server non necessarie.
Usa strumenti di sicurezza (WAF, SIEM, scanner di vulnerabilità) per rilevare richieste anomale. Microsoft
Monitora le firme di rilevamento degli exploit divulgate pubblicamente (ad esempio i pattern dei payload). Vercel
🧾 8. Riepilogo
React2Shell è:
Un bug RCE critico in React Server Components e negli stack correlati. react2shell.com
Sfruttabile senza autenticazione, semplicemente tramite richieste appositamente predisposte. Microsoft
Attivamente sfruttato in natura da molteplici attori malintenzionati. Google Cloud
Corretto nelle versioni successive — applica la patch immediatamente. Dynatrace