Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2025-55182-react2shell_reproduction — CVE 재현: cve-2025-55182-react2shell_reproduction | Kitploit
도구/GitHubGitHub/razureink/cve-2025-55182-react2shell_reproduction
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed TeamingPayload Development
GitHubrazureink/cve-2025-55182-react2shell_reproduction

cve-2025-55182-react2shell_reproduction

CVE 재현: cve-2025-55182-react2shell_reproduction

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
29일 전아직 검토되지 않음

CVE-2025-55182 — React2Shell

CVSS 10.0 치명적(Critical) | React Server Components의 비인증 원격 코드 실행

중국 위협 행위자에 의해 발견되었습니다. 중국 연계(China-nexus) APT 그룹에 의해 활발히 악용되고 있습니다.


개요

**"React2Shell"**로 명명된 이 취약점은 React Server Components(RSC) "Flight" 프로토콜의 안전하지 않은 역직렬화를 통해 비인증 원격 코드 실행을 가능하게 합니다. 악용은 간단하며 인증이 필요하지 않습니다.

기술적 세부 사항

RSC Flight 프로토콜은 검증 없이 신뢰할 수 없는 데이터를 역직렬화하므로 **CWE-502(신뢰할 수 없는 데이터의 역직렬화)**에 해당합니다. 공격자는 악성 직렬화 페이로드를 제작하여, 서버가 이를 처리할 때 **모듈 해석 하이재킹(module resolution hijack)**을 트리거합니다. 이는 모듈 임포트가 서버 런타임에서 실행되는 공격자 제어 코드를 가리키도록 유도합니다.

영향을 받는 버전

제품영향을 받는 버전
React19.0.0 – 19.2.0
Next.js15.x, 16.x

재현 단계

  1. 노출된 RSC 엔드포인트(예: /_rsc/, /_flight/ 또는 Next.js Server Action 엔드포인트)를 보유한 취약한 React/Next.js 버전을 실행 중인 대상을 식별합니다.
  2. 악성 직렬화 페이로드가 포함된 조작된 HTTP POST 요청을 RSC 엔드포인트로 전송합니다.
  3. 서버가 페이로드를 역직렬화하여 모듈 임포트를 공격자 제어 코드로 해석합니다.
  4. 코드 실행이 이루어집니다 — 셸 실행, 데이터 유출 또는 추가 페이로드 배포가 가능합니다.

개념 증명(PoC)

root@kitploit:~
python exploit.py --target https://example.com --port 443 --command "id"

완화 조치

즉시 업그레이드하십시오:

  • React: >= 19.0.1, >= 19.1.2 또는 >= 19.2.1
  • Next.js: 해당 버전에 맞는 공급업체 패치를 적용하십시오

우회 방법은 존재하지 않으며, 패치 적용이 유일한 해결책입니다.

참고 자료

  • NIST NVD: 보류 중
  • CVE 레코드: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-55182
  • React 보안 권고: 보류 중
  • OWASP CWE-502: https://cwe.mitre.org/data/definitions/502.html
도구 다운로드