
CVE-2025-55182 React2Shell POC
심각도: 치명적 (CVSS 10.0) 취약점 유형: 역직렬화를 통한 원격 코드 실행 (RCE) 상태: 패치됨 (2025년 12월 3일) 권고 출처: NoMoreBreach.com
NoMoreBreach 연구팀은 React Server Components (RSC)에서 치명적인 취약점을 강조합니다. 공식적으로 CVE-2025-55182로 추적되는 이 결함은 취약한 버전의 React/Next.js를 실행하는 서버에서 인증되지 않은 원격 코드 실행을 허용합니다.
인프라가 RSC를 지원하는 경우 (명시적으로 Server Actions를 사용하지 않더라도) 취약합니다.
취약점은 react-server-dom-* 패키지의 직렬화 계층에 존재합니다. 공격자는 서버에서 처리될 때 인증 검사를 우회하고 임의의 명령을 실행하는 악의적인 HTTP 요청을 만들 수 있습니다.
영향을 받는 패키지:
react-server-dom-webpack (v19.0.0 - v19.2.0)react-server-dom-parcel (v19.0.0 - v19.2.0)react-server-dom-turbopack (v19.0.0 - v19.2.0)영향을 받는 프레임워크:
해결 방법은 없습니다. 패치가 필수입니다.
즉시 주요 릴리스에 해당하는 패치 버전으로 업그레이드하세요:
| 버전 라인 | 필수 패치 |
|---|---|
| Next.js 16.0.x | v16.0.7 |
| Next.js 15.5.x | v15.5.7 |
| Next.js 15.4.x | v15.4.8 |
| Next.js 15.3.x | v15.3.6 |
| Next.js 15.2.x | v15.2.6 |
| Next.js 15.1.x | v15.1.9 |
| Next.js 15.0.x | v15.0.5 |
npm install react@latest react-dom@latest react-server-dom-webpack@latest