
# CVE-2025-55182 (React2Shell) 개념 증명 익스플로잇 React Server Components의 Flight 프로토콜에서 안전하지 않은 역직렬화를 통한 치명적인 인증 없는 원격 코드 실행(RCE) 취약점입니다.
📌 CVE-2025-55182 — React2Shell
React Server Components의 치명적인 인증되지 않은 원격 코드 실행(RCE) 취약점
📖 개요
CVE-2025-55182(비공식적으로 React2Shell이라고도 함)는 2025년 12월 3일에 React Server Components(RSC) 및 관련 패키지에서 공개된 치명적인 원격 코드 실행(RCE) 취약점입니다. 이 결함으로 인해 인증되지 않은 공격자가 서버에서 부적절하게 역직렬화되는 특수하게 조작된 HTTP 요청을 전송하여 취약한 서버에서 임의의 코드를 실행할 수 있습니다. nvd.nist.gov +1
이 문제는 가장 높은 심각도 점수(CVSS 10.0 / 9.x)를 가지며, 국가 연계 그룹과 기회주의적 악성코드 캠페인을 포함한 여러 위협 행위자에 의해 실제 환경에서 활발히 악용되었습니다. Google Cloud +1
🧠 영향받는 소프트웨어
이 취약점은 React Server Components 및 이를 통합하는 프레임워크에 영향을 미칩니다:
기술 영향받는 버전 React RSC 19.0.0, 19.1.0, 19.1.1, 19.2.0 Next.js 14.x Canary, 15.x, 16.x (패치되지 않은 이전 릴리스) 패키지 react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack
⚠️ 설명
React2Shell은 클라이언트와 서버 컴포넌트 간의 통신에 사용되는 React "Flight" 프로토콜에서 신뢰할 수 없는 데이터의 안전하지 않은 역직렬화로 인해 발생합니다. 악성 페이로드가 적절한 검증 없이 역직렬화되면 내부 객체 구조(예: 프로토타입)를 조작할 수 있으며, 이로 인해 서버 프로세스에서 공격자가 제어하는 코드가 실행될 수 있습니다. Tarlogic Security +1
이를 통해 공격자는 다음을 수행할 수 있습니다:
인증 없이 원격 코드 실행(RCE)을 달성합니다.
웹 서버의 권한으로 명령을 실행합니다.
잠재적으로 백도어, 웹 셸, 암호화폐 채굴기를 배포하거나 내부 네트워크로 피벗할 수 있습니다.