
안전하지 않은 역직렬화를 통한 React Server Components의 치명적인 RCE 취약점인 CVE-2025-55182에 대한 문서 및 분석으로, 영향을 받는 버전, 악용 세부 정보 및 완화 지침이 포함됩니다.
📌 React2Shell (CVE-2025-55182)
React2Shell은 React Server Components (RSC) 및 Next.js와 같은 관련 프레임워크에 영향을 미치는 중요한 원격 코드 실행 (RCE) 취약점에 붙여진 비공식 명칭입니다. 그 심각성과 잠재적 영향으로 인해 웹 개발 및 보안 커뮤니티에서 주요 관심사가 되었습니다. react2shell.com +1
🧠 1. React2Shell이란 무엇인가?
이름: React2Shell
CVE ID: CVE-2025-55182 (중복된 Next.js CVE인 CVE-2025-66478과 함께 자주 논의됨) react2shell.com +1
심각도: 최대 (CVSS 점수 10.0) react2shell.com
유형: 서버 구성 요소의 안전하지 않은 역직렬화를 통한 원격 코드 실행 (RCE) Microsoft
발견 경위: 2025년 11월 말 Lachlan Davidson이 공개하고 2025년 12월 초에 공식 발표됨. Amazon Web Services, Inc.
React2Shell은 Log4Shell과 같은 과거 주요 취약점에 대한 경의를 담아 명명되었으며, 웹 애플리케이션에 미칠 광범위한 영향 가능성 때문입니다. research.jfrog.com
🧰 2. 영향을 받는 시스템
React2Shell은 React Server Components (RSC) 및 이를 구현하는 모든 생태계에 영향을 미칩니다. 여기에는 다음이 포함됩니다:
React 19.x 서버 구성 요소 패키지
react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack
RSC 기반 프레임워크:
Next.js (App Router)
React Router
Waku
Expo
Redwood SDK (RSC 사용 방식에 따라) Dynatrace +1
⚠️ 3. 위험한 이유
React2Shell은 공격자가 특수하게 조작된 HTTP 요청을 React Server Component 엔드포인트에 보낼 수 있게 합니다. RSC "Flight" 프로토콜의 결함 있는 입력 검증 및 안전하지 않은 역직렬화로 인해, 악성 데이터가 역직렬화되어 인증 없이도 서버에서 완전한 원격 코드 실행으로 이어질 수 있습니다. Microsoft +1
이는 해커가 다음을 수행할 수 있음을 의미합니다:
서버에서 임의 코드 실행
데이터 또는 자격 증명 탈취
악성코드 또는 암호화폐 채굴기 배포
네트워크 내 측면 이동 (모두 로그인 없이 가능) sysdig.com
🛠 4. 익스플로잇 작동 방식
핵심 약점은 React Server Components가 Flight 프로토콜을 사용하여 들어오는 페이로드를 역직렬화하는 방식에 있습니다. 공격자는 내부 처리 로직을 조작하고 일반적인 신뢰 검사를 우회하는 페이로드를 제작하여 호스트에서 명령 실행을 유도합니다. Qualys
취약한 설정을 탐지하기 위한 공개 개념 증명 (PoC) 익스플로잇 및 스캐너도 존재합니다. GitHub
🚨 5. 실제 악용 사례
React2Shell은 이미 실제 환경에서 적극적으로 악용되고 있습니다:
국가 연계 그룹(예: 중국 관련 행위자)이 공개 직후 취약한 엔드포인트를 표적으로 삼는 것이 관찰되었습니다. TechRadar
여러 공급업체의 위협 인텔리전스에 따르면 성공적인 악용 후 암호화폐 채굴기, 백도어, 사후 악용 도구를 배포하는 캠페인이 진행되고 있습니다. Google Cloud
이러한 신속한 무기화는 Log4Shell과 같은 유명 버그와 유사하며, 공격자들은 노출된 시스템을 빠르게 스캔하고 악용했습니다. PortSwigger
🧩 6. 영향을 받는 버전 및 수정된 릴리스 취약한 버전
React RSC 패키지:
19.0, 19.1.0, 19.1.1, 19.2.0
Next.js App Router 버전 (아래):
15.0.5, 15.1.9 등, 특정 16.x 릴리스까지 (구체적인 목록은 권고에 따라 다름) Dynatrace
패치된 버전 (권장)
React Server Components:
19.0.1
19.1.2
19.2.1
Next.js:
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 (공식 권고에 따라) Dynatrace
🛡 7. 완화 및 모범 사례
React2Shell로부터 방어하려면:
종속성을 즉시 위의 패치된 버전으로 업데이트하세요. Dynatrace
코드베이스에서 RSC 사용을 감사하고 필요하지 않은 서버 함수를 격리하거나 제거하세요.
보안 도구(WAF, SIEM, 취약점 스캐너)를 사용하여 비정상적인 요청을 탐지하세요. Microsoft
공개된 익스플로잇 탐지 시그니처(예: 페이로드 패턴)를 모니터링하세요. Vercel
🧾 8. 요약
React2Shell은:
React Server Components 및 관련 스택의 치명적인 RCE 버그입니다. react2shell.com
인증 없이 조작된 요청만으로 악용 가능합니다. Microsoft
여러 위협 행위자에 의해 실제 환경에서 적극적으로 악용되고 있습니다. Google Cloud
이후 버전에서 수정되었으므로 즉시 패치하세요. Dynatrace