CVE-2025-55182: Vulnerabilità di deserializzazione non sicura nei React Server Components
Panoramica
CVE-2025-55182 (noto anche come React2Shell) è una grave vulnerabilità di deserializzazione non sicura scoperta nel React Flight Protocol, che colpisce i payload dei React Server Components (RSC). La vulnerabilità è presente nel pacchetto react-server.
- CVE ID: CVE-2025-55182
- Tipo di vulnerabilità: Deserializzazione non sicura (Unsafe Deserialization)
- Componenti interessati:
- React Flight Protocol
- React Server Components (RSC)
- Pacchetto
react-server
- Versioni interessate:
- React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
- Pacchetti come
react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack
- Versioni di Next.js 15.x/16.x che utilizzano App Router
- Impatto: Esecuzione remota di codice non autenticata (Unauthenticated Remote Code Execution, RCE). Un attaccante può inviare un payload malevolo che, quando elaborato dal server, esegue codice arbitrario.
- Gravità: Critica (Critical)
- Punteggio CVSS: 10.0 (massimo)
- Stato dello sfruttamento:
- Sfruttabile nella configurazione predefinita di diversi framework popolari, tra cui Next.js, React Router e Waku.
- Il codice Proof of Concept (PoC) è stato reso pubblico.
- Secondo le segnalazioni, la vulnerabilità è stata attivamente scansionata in natura e sfruttata da gruppi di minaccia informatica legati alla Cina.
- Tempistiche della divulgazione:
- Scopritore: Lachlan Davidson
- Divulgazione al team React: 29 novembre 2025
- Divulgazione pubblica: 3 dicembre 2025
- Misure di mitigazione:
- Patch immediata: si raccomanda vivamente a tutti gli sviluppatori che utilizzano React Server Components di aggiornare immediatamente i pacchetti interessati alla versione corretta.
- CISA: questo CVE è stato aggiunto dalla Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti al suo “Catalogo delle vulnerabilità note sfruttate (Known Exploited Vulnerabilities Catalog)”.
- Nessuna soluzione alternativa: al momento non sono note soluzioni temporanee.
Riferimenti
- Questo PoC si basa principalmente sui seguenti materiali: