Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
React2Shell — 안전하지 않은 역직렬화를 통한 React Server Components의 치명적인 RCE 취약점인 CVE-2025-55182에 대한 문서 및 분석으로, 영향을 받는 버전, 악용 세부 정보 및 완화 지침이 포함됩니다. | Kitploit
도구/GitHubGitHub/knightwolf01/react2shell
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubknightwolf01/react2shell

React2Shell

안전하지 않은 역직렬화를 통한 React Server Components의 치명적인 RCE 취약점인 CVE-2025-55182에 대한 문서 및 분석으로, 영향을 받는 버전, 악용 세부 정보 및 완화 지침이 포함됩니다.

저장소 보기
18개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

React2Shell

📌 React2Shell (CVE-2025-55182)

React2Shell은 React Server Components (RSC) 및 Next.js와 같은 관련 프레임워크에 영향을 미치는 중요한 원격 코드 실행 (RCE) 취약점에 붙여진 비공식 명칭입니다. 그 심각성과 잠재적 영향으로 인해 웹 개발 및 보안 커뮤니티에서 주요 관심사가 되었습니다. react2shell.com +1

🧠 1. React2Shell이란 무엇인가?

이름: React2Shell

CVE ID: CVE-2025-55182 (중복된 Next.js CVE인 CVE-2025-66478과 함께 자주 논의됨) react2shell.com +1

심각도: 최대 (CVSS 점수 10.0) react2shell.com

유형: 서버 구성 요소의 안전하지 않은 역직렬화를 통한 원격 코드 실행 (RCE) Microsoft

발견 경위: 2025년 11월 말 Lachlan Davidson이 공개하고 2025년 12월 초에 공식 발표됨. Amazon Web Services, Inc.

React2Shell은 Log4Shell과 같은 과거 주요 취약점에 대한 경의를 담아 명명되었으며, 웹 애플리케이션에 미칠 광범위한 영향 가능성 때문입니다. research.jfrog.com

🧰 2. 영향을 받는 시스템

React2Shell은 React Server Components (RSC) 및 이를 구현하는 모든 생태계에 영향을 미칩니다. 여기에는 다음이 포함됩니다:

React 19.x 서버 구성 요소 패키지

react-server-dom-webpack

react-server-dom-parcel

react-server-dom-turbopack

RSC 기반 프레임워크:

Next.js (App Router)

React Router

Waku

Expo

Redwood SDK (RSC 사용 방식에 따라) Dynatrace +1

⚠️ 3. 위험한 이유

React2Shell은 공격자가 특수하게 조작된 HTTP 요청을 React Server Component 엔드포인트에 보낼 수 있게 합니다. RSC "Flight" 프로토콜의 결함 있는 입력 검증 및 안전하지 않은 역직렬화로 인해, 악성 데이터가 역직렬화되어 인증 없이도 서버에서 완전한 원격 코드 실행으로 이어질 수 있습니다. Microsoft +1

이는 해커가 다음을 수행할 수 있음을 의미합니다:

서버에서 임의 코드 실행

데이터 또는 자격 증명 탈취

악성코드 또는 암호화폐 채굴기 배포

네트워크 내 측면 이동 (모두 로그인 없이 가능) sysdig.com

🛠 4. 익스플로잇 작동 방식

핵심 약점은 React Server Components가 Flight 프로토콜을 사용하여 들어오는 페이로드를 역직렬화하는 방식에 있습니다. 공격자는 내부 처리 로직을 조작하고 일반적인 신뢰 검사를 우회하는 페이로드를 제작하여 호스트에서 명령 실행을 유도합니다. Qualys

취약한 설정을 탐지하기 위한 공개 개념 증명 (PoC) 익스플로잇 및 스캐너도 존재합니다. GitHub

🚨 5. 실제 악용 사례

React2Shell은 이미 실제 환경에서 적극적으로 악용되고 있습니다:

국가 연계 그룹(예: 중국 관련 행위자)이 공개 직후 취약한 엔드포인트를 표적으로 삼는 것이 관찰되었습니다. TechRadar

여러 공급업체의 위협 인텔리전스에 따르면 성공적인 악용 후 암호화폐 채굴기, 백도어, 사후 악용 도구를 배포하는 캠페인이 진행되고 있습니다. Google Cloud

이러한 신속한 무기화는 Log4Shell과 같은 유명 버그와 유사하며, 공격자들은 노출된 시스템을 빠르게 스캔하고 악용했습니다. PortSwigger

🧩 6. 영향을 받는 버전 및 수정된 릴리스 취약한 버전

React RSC 패키지:

19.0, 19.1.0, 19.1.1, 19.2.0

Next.js App Router 버전 (아래):

15.0.5, 15.1.9 등, 특정 16.x 릴리스까지 (구체적인 목록은 권고에 따라 다름) Dynatrace

패치된 버전 (권장)

React Server Components:

19.0.1

19.1.2

19.2.1

Next.js:

15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 (공식 권고에 따라) Dynatrace

🛡 7. 완화 및 모범 사례

React2Shell로부터 방어하려면:

종속성을 즉시 위의 패치된 버전으로 업데이트하세요. Dynatrace

코드베이스에서 RSC 사용을 감사하고 필요하지 않은 서버 함수를 격리하거나 제거하세요.

보안 도구(WAF, SIEM, 취약점 스캐너)를 사용하여 비정상적인 요청을 탐지하세요. Microsoft

공개된 익스플로잇 탐지 시그니처(예: 페이로드 패턴)를 모니터링하세요. Vercel

🧾 8. 요약

React2Shell은:

React Server Components 및 관련 스택의 치명적인 RCE 버그입니다. react2shell.com

인증 없이 조작된 요청만으로 악용 가능합니다. Microsoft

여러 위협 행위자에 의해 실제 환경에서 적극적으로 악용되고 있습니다. Google Cloud

이후 버전에서 수정되었으므로 즉시 패치하세요. Dynatrace

도구 다운로드