
Riproduzione CVE: cve-2025-55182-react2shell_reproduction
CVSS 10.0 CRITICO | Esecuzione remota di codice pre-autenticazione nei React Server Components
Scoperta da attori di minaccia cinesi. Attivamente sfruttata da gruppi APT legati alla Cina.
Soprannominata "React2Shell", questa vulnerabilità consente l'esecuzione remota di codice non autenticata tramite deserializzazione non sicura nel protocollo "Flight" dei React Server Components (RSC). Lo sfruttamento è banale e non richiede autenticazione.
Il protocollo Flight di RSC deserializza dati non attendibili senza alcuna convalida, rientrando nella CWE-502 (Deserializzazione di dati non attendibili). Gli attaccanti creano un payload serializzato malevolo che, quando elaborato dal server, attiva un dirottamento della risoluzione dei moduli — indirizzando le importazioni dei moduli verso codice controllato dall'attaccante che viene eseguito nel runtime del server.
| Prodotto | Versioni interessate |
|---|---|
| React | 19.0.0 – 19.2.0 |
| Next.js | 15.x, 16.x |
/_rsc/, /_flight/ o endpoint delle Server Action di Next.js).POST appositamente modificata contenente il payload serializzato malevolo all'endpoint RSC.python exploit.py --target https://example.com --port 443 --command "id"
Aggiornare immediatamente:
>= 19.0.1, >= 19.1.2 o >= 19.2.1Non esistono soluzioni alternative; l'applicazione della patch è l'unico rimedio.