CVE-2025-55182: React Server Components Unsafe Deserialization Vulnerability
概要
CVE-2025-55182 (別名 React2Shell) は、React Flight Protocol で発見された深刻な安全でない逆シリアル化の脆弱性であり、React Server Components (RSC) のペイロードに影響を与えます。この脆弱性は react-server パッケージに存在します。
主な情報
- CVE ID: CVE-2025-55182
- 脆弱性の種類: Unsafe Deserialization
- 影響を受けるコンポーネント:
- React Flight Protocol
- React Server Components (RSC)
react-server パッケージ
- 影響を受けるバージョン:
- React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
react-server-dom-parcel、react-server-dom-turbopack、react-server-dom-webpack などのパッケージを含む
- App Router を使用する Next.js 15.x/16.x バージョン
- 影響: 認証不要のリモートコード実行 (Unauthenticated Remote Code Execution, RCE)。攻撃者は悪意のあるペイロードを送信し、サーバーがペイロードを処理する際に任意のコードを実行できる。
- 深刻度: Critical (重大)
- 悪用状況:
- 複数の人気フレームワーク (Next.js、React Router、Waku を含む) のデフォルト設定で悪用可能。
- 概念実証 (PoC) コードが公開されています。
- 報告によると、この脆弱性は野外で活発にスキャンされており、中国関連のサイバー脅威グループがこの脆弱性を悪用して攻撃を行っています。
- 開示時期:
- 発見者: Lachlan Davidson
- React チームへの開示: 2025年11月29日
- 公開開示: 2025年12月3日
- 緩和策:
- 即時修正: React Server Components を使用するすべての開発者は、関連パッケージを修正済みバージョンに直ちにアップグレードすることを強く推奨します。
- CISA: この CVE は、米国サイバーセキュリティ・インフラストラクチャセキュリティ庁 (CISA) によって「既知の悪用された脆弱性カタログ (Known Exploited Vulnerabilities Catalog)」に追加されました。
- 代替策なし: 現在、既知の一時的な回避策はありません。
参考文献
- 本 PoC の実装は主に以下の資料を参考にしています: