
CVE 재현: cve-2025-55182-react2shell_reproduction
CVSS 10.0 치명적(Critical) | React Server Components의 비인증 원격 코드 실행
중국 위협 행위자에 의해 발견되었습니다. 중국 연계(China-nexus) APT 그룹에 의해 활발히 악용되고 있습니다.
**"React2Shell"**로 명명된 이 취약점은 React Server Components(RSC) "Flight" 프로토콜의 안전하지 않은 역직렬화를 통해 비인증 원격 코드 실행을 가능하게 합니다. 악용은 간단하며 인증이 필요하지 않습니다.
RSC Flight 프로토콜은 검증 없이 신뢰할 수 없는 데이터를 역직렬화하므로 **CWE-502(신뢰할 수 없는 데이터의 역직렬화)**에 해당합니다. 공격자는 악성 직렬화 페이로드를 제작하여, 서버가 이를 처리할 때 **모듈 해석 하이재킹(module resolution hijack)**을 트리거합니다. 이는 모듈 임포트가 서버 런타임에서 실행되는 공격자 제어 코드를 가리키도록 유도합니다.
| 제품 | 영향을 받는 버전 |
|---|---|
| React | 19.0.0 – 19.2.0 |
| Next.js | 15.x, 16.x |
/_rsc/, /_flight/ 또는 Next.js Server Action 엔드포인트)를 보유한 취약한 React/Next.js 버전을 실행 중인 대상을 식별합니다.POST 요청을 RSC 엔드포인트로 전송합니다.python exploit.py --target https://example.com --port 443 --command "id"
즉시 업그레이드하십시오:
>= 19.0.1, >= 19.1.2 또는 >= 19.2.1우회 방법은 존재하지 않으며, 패치 적용이 유일한 해결책입니다.