Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-55182 — CVE-2025-55182(React2Shell)에 대한 상세 기술 분석 - React Server Components의 치명적인 RCE 취약점으로, 영향받는 패키지, 악용 메커니즘 및 패치 지침을 포함합니다. | Kitploit
도구/GitHubGitHub/mernjsb/cve-2024-55182
Vulnerability AnalysisExploitationWeb Application ExploitationPapers & ResearchLearning & Education
GitHubmernjsb/cve-2024-55182

CVE-2024-55182

CVE-2025-55182(React2Shell)에 대한 상세 기술 분석 - React Server Components의 치명적인 RCE 취약점으로, 영향받는 패키지, 악용 메커니즘 및 패치 지침을 포함합니다.

저장소 보기
69개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-55182 (React2Shell) 취약점

1. 취약점 설명:

**CVE-2025-55182(“React2Shell”)**는 React Server Components(RSC) 내부, 특히 React Flight 프로토콜 역직렬화 로직에 존재하는 치명적인 원격 코드 실행(RCE) 취약점입니다.

영향:

  • React의 서버 측 엔진이 브라우저에서 오는 데이터를 잘못 파싱합니다.

  • 공격자는 특수하게 조작된 HTTP 요청을 서버에 보낼 수 있습니다.

  • 이 요청은 React 서버 런타임을 속여 임의의 서버 측 JavaScript를 실행하게 합니다.

  • 이를 통해 공격자는 다음을 수행할 수 있습니다:

    • 서버에서 명령 실행
    • 환경 변수 탈취(API 키, 데이터베이스 비밀번호, 클라우드 자격 증명)
    • 악성코드 또는 암호화폐 채굴기 설치
    • 백엔드에 대한 전체 제어권 확보

결과:

  • 로그인 불필요 → 공격자는 계정이 필요하지 않음
  • 기본 설치 환경에서도 동작 → 깨끗한 create-next-app 빌드에서도 동작
  • 연구자들이 입증한 것처럼 안정적으로 동작
  • 암호화폐 채굴 그룹과 자격 증명 탈취범에 의해 이미 실제 환경에서 악용됨

우리 사이트가 React 19 또는 App Router를 사용하는 Next.js를 사용한다면, 패치가 적용될 때까지 취약한 상태라고 간주해야 합니다.


2. 영향 범위(모든 패키지 + 버전)

영향을 받는 패키지와 버전의 완전하고 검증된 목록:

React 패키지(핵심 문제)

패키지취약한 버전패치된 버전
react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-parcel위와 동일위와 동일
react-server-dom-turbopack위와 동일위와 동일

이 패키지들은 근본 원인인 **React Server Components(RSC)**와 연결되어 있습니다.


취약한 React 서버 구현을 번들로 포함하는 프레임워크/도구

이 프레임워크들은 내부적으로 RSC를 사용하므로 취약점을 물려받았습니다:

프레임워크 / 도구영향 여부비고
Next.js (App Router)예가장 심각한 영향을 받음. 취약점은 CVE-2025-66478로 추적됨(현재 CVE-2025-55182로 병합됨).
Vite RSC 플러그인예React Server Components를 사용하는 모든 설치 환경.
Parcel RSC 플러그인예동일한 이유.
React Router RSC 프리뷰예RSC 서버 로직을 번들로 포함함.
RedwoodJS RSC (RedwoodSDK)예RSC 런타임을 사용함.
Waku예실험적인 RSC 기반 런타임.
React 19 RSC 서버를 패키징하는 모든 프레임워크예해당 보안 권고를 확인해야 함.

3. 웹사이트를 보호하는 방법

안전을 유지하기 위한 공식적이고 완전한 보안 지침입니다.


A. 즉시 업그레이드(유일한 완전한 해결책)

React를 직접 사용하는 경우

패치된 버전으로 업그레이드하세요:

"react-server-dom-webpack": "19.0.1" or "19.1.2" or "19.2.1"
"react-server-dom-parcel": "same"
"react-server-dom-turbopack": "same"

실행:

npm install react-server-dom-webpack@latest react-server-dom-parcel@latest react-server-dom-turbopack@latest

Next.js(App Router)를 사용하는 경우

패치된 Next.js 버전으로 업그레이드하세요:

메이저 버전안전한 버전
14.x(안정)최신 14.x 보안 릴리스
15.x15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
16.x16.0.7

실행:

npm install next@latest


대체 솔루션(임시 수정 및 공식 문서에서 권장도가 낮은 방법)

B. 즉시 업그레이드할 수 없는 경우(임시 완화 조치)

이러한 조치는 문제를 완전히 해결하지는 않지만 단기간 동안 노출 범위를 줄여줍니다:

WAF에서 악성 RSC/Flight 요청 차단

다음으로 전송되는 multipart/form-data POST 요청을 차단하거나 rate-limit(비율 제한)을 적용하세요:

  • /app/
  • /actions
  • 모든 RSC 라우트 핸들러

공격자는 형식이 잘못된 multipart 청크에 의존하여 익스플로잇을 트리거합니다.

도구 다운로드