Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/rat5ak/cve-2025-55182-react2shell-rce-poc
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPapers & ResearchLearning & Education
GitHubrat5ak/cve-2025-55182-react2shell-rce-poc

CVE-2025-55182-React2Shell-RCE-POC

이 저장소는 Flight 프로토콜을 사용하는 Next.js React Server Components (RSC) 내 역직렬화 동작에 대한 연구를 문서화합니다. 특정 빌드에서 잘못된 multipart 본문과 Server Action 요청 처리가 결합되어 프로토타입 순회 및 실행 프리미티브로 이어질 수 있는 방법에 중점을 둡니다.

저장소 보기
3119개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-55182 - React2Shell RCE

이 저장소는 CVE-2025-55182(React2Shell로도 알려짐)에 대한 연구를 문서화합니다. 이는 React 서버 컴포넌트(RSC) 및 RSC Flight 프로토콜을 내장한 프레임워크, 특히 Next.js App Router에서 발생하는 심각한 안전하지 않은 역직렬화 취약점입니다.

여기서 초점은 잘못된 형식의 RSC/Flight 페이로드와 서버 함수(서버 액션) 처리가 결합되어 서버에서 공격자가 제어하는 JavaScript 실행으로 이어질 수 있는 방법입니다.

이 자료는 방어적 이해, 통제된 실험실 재현 및 문서화를 위한 것입니다. 즉시 사용 가능한 익스플로잇 툴킷이 아닙니다. 귀하가 소유하거나 명시적인 서면 승인을 받은 시스템에 대해서만 테스트하십시오.


영향을 받는 소프트웨어 및 버전

React RSC (CVE-2025-55182)

핵심 버그는 서버 측 RSC Flight 구현에 있습니다. 다음 npm 패키지 및 버전에 영향을 미칩니다.

취약한 패키지 및 버전 (Vulert)

  • react-server-dom-webpack

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-parcel

    • 19.0.0
    • 19.1.0
    • 19.1.1
    • 19.2.0
  • react-server-dom-turbopack

  • 19.0.0
  • 19.1.0
  • 19.1.1
  • 19.2.0

패치된 버전 (React 권고 기준) (Vulert)

  • 19.0.1
  • 19.1.2
  • 19.2.1

React 19와 RSC를 사용하고 취약한 패키지 중 하나를 사용하는 모든 애플리케이션은 업그레이드될 때까지 영향을 받는 것으로 간주되어야 하며, 명시적으로 서버 함수를 정의하지 않은 경우에도 마찬가지입니다.


Next.js (CVE-2025-66478)

Next.js는 App Router를 사용할 때 취약한 RSC 구현을 상속받습니다. 이 문제는 Next.js에 대해 CVE-2025-66478로 추적되며 CVSS 10.0으로 평가됩니다. (SOCRadar® Cyber Intelligence Inc.)

취약한 Next.js 버전 (App Router)

  • React 19 RSC를 사용하는 모든 빌드:

    • next 15.x 중 다음 미만:

      • 15.0.5
      • 15.1.9
      • 15.2.6
      • 15.3.6
      • 15.4.8
      • 15.5.7
    • next 16.x 중 16.0.7 미만

    • 14.3.0-canary.77부터 이후 수정 전 카나리 빌드

실제로 이는 다음을 의미합니다:

  • Next.js 15 및 16(App Router 사용)은 위의 수정된 버전에 도달할 때까지 영향을 받습니다.
  • App Router와 React 19를 사용하는 기본 create-next-app 프로젝트는 업데이트되지 않는 한 범위에 포함됩니다.

이 CVE의 영향을 받지 않음 (공급업체 지침 기준) (Black Kite)

  • Next.js Pages Router 애플리케이션
  • React 19 RSC 스택을 사용하지 않는 안정적인 Next.js 13 및 14
  • Edge Runtime 및 서버 컴포넌트 없이 순수 클라이언트 측 React

기타 프레임워크 및 에코시스템

취약한 RSC 패키지를 제공하는 모든 프레임워크 또는 번들러가 영향을 받을 수 있습니다. 현재 나열된 에코시스템은 다음과 같습니다: (Vulert)

  • React Router RSC 미리보기 빌드
  • RedwoodJS / Redwood SDK (RSC 사용)
  • Waku
  • @parcel/rsc
  • @vitejs/plugin-rsc
  • React 19 기반의 기타 RSC 통합

스택이 React 19와 취약한 react-server-dom-* 패키지 중 하나를 사용하는 경우, 반증이 없을 때까지 영향을 받는 것으로 간주하십시오.


익스플로잇 조건

공개 권고 및 공급업체 작성 자료에 따르면 익스플로잇의 특성은 다음과 같습니다: (Vulert)

  • 인증

    • 일반적인 배포에서 인증 불필요
    • 서버 함수 엔드포인트가 공개적으로 접근 가능한 경우 유효한 사용자 세션이 필요하지 않음
  • 구성

    • RSC가 활성화된 React 19 및 취약한 react-server-dom-* 패키지 사용
    • RSC Flight 페이로드를 처리하는 노출된 서버 함수 또는 서버 액션 엔드포인트
    • Next.js의 경우, 취약한 버전 범위 내에서 React 19와 함께 App Router 사용
    • 개발자가 child_process.exec와 같은 명시적인 위험한 서버 함수를 정의할 필요 없음
  • 네트워크 노출

    • RSC Flight 요청을 수락하는 모든 HTTP(S) 엔드포인트가 대상이 될 수 있음
    • 클라우드 스캔에 따르면 공개 인터넷에 노출된 Next.js RSC 엔드포인트의 상당 부분이 범위 내에 있음 (CyberInsider)
  • 공격 흐름 (개략적)

    • 서버 함수 엔드포인트에 단일 조작된 HTTP 요청 전송
    • 요청은 RSC 역직렬화 불변식을 깨는 잘못된 형식의 Flight 페이로드를 전달
    • 안전하지 않은 디코딩으로 인해 공격자가 제어하는 데이터가 서버에서 실행 가능한 JavaScript로 처리됨
    • 결과적으로 애플리케이션 권한 하에 Node.js 프로세스에서 임의 코드 실행

CVSS 3.1 평가는 이를 다음과 같이 설명합니다:

  • 공격 벡터: 네트워크
  • 공격 복잡성: 낮음
  • 필요한 권한: 없음
  • 사용자 상호 작용: 없음
  • 범위: 변경됨
  • 기밀성, 무결성, 가용성에 미치는 영향: 높음 (0xpthree.gitbook.io)

실험실에서 관찰된 동작 요약

통제된 테스트 환경에서 취약한 버전과 RSC가 활성화된 구성을 사용하여 연구원 및 공급업체는 다음과 같이 보고합니다: (SOCRadar® Cyber Intelligence Inc.)

  • 올바르게 대상이 지정된 서버 함수 엔드포인트를 사용할 때 익스플로잇 시도의 높은 신뢰성
  • React RSC 서버 컨텍스트 내에서 공격자가 제공한 JavaScript의 성공적인 실행
  • 개념 증명 연구에서 표준 Node.js 프리미티브를 통해 이를 임의 명령 실행으로 연결할 수 있는 능력
  • 코드 실행이 달성되면 애플리케이션 데이터 및 환경 변수의 완전한 손상
도구 다운로드