
CVE-2025-55182 (React2Shell)에 대한 실제 사고 대응 — 스크립트 삽입, 서버 복구 및 사후 보고서
유형: 실시간 프로덕션 인시던트 대응
취약점: CVE-2025-55182 — React Server Components 안전하지 않은 역직렬화 (RCE)
영향받은 시스템: Next.js 프론트엔드 + 원격 프로덕션 서버
역할: 사이버 보안 인턴 — SenseLive Technologies
날짜: 2026년 2월 24일~26일
동시 공격이 프론트엔드 애플리케이션과 원격 프로덕션 서버를 모두 표적으로 삼았습니다.
이 공격은 React Server Components (RSC) Flight 프로토콜의 심각한 인증되지 않은 RCE 취약점인 CVE-2025-55182를 악용하여 다음과 같은 결과를 초래했습니다:
/tmp, /var/www, 크론 작업| 속성 | 세부 정보 |
|---|---|
| CVE ID | CVE-2025-55182 |
| 구성 요소 | React Server Components — RSC Flight Protocol |
| 공격 유형 | 안전하지 않은 역직렬화 → 인증되지 않은 RCE |
| 인증 필요 | 없음 |
| 공격 복잡도 | 낮음 — 단일 조작된 HTTP 요청 |
| 기본 구성 취약 | 예 |
| 익스플로잇 후 영향 | 클라우드 자격 증명 수집, 암호화폐 채굴 |
| 영향 범위 | 발견 당시 클라우드 환경의 약 39% |
근본 원인: 공격자가 제어하는 데이터가 RSC 페이로드 역직렬화 로직을 통해 서버 측 실행에 영향을 미칩니다. 취약해지기 위해 개발자 코드 변경이 필요하지 않습니다. 표준 create-next-app 프로덕션 빌드가 영향을 받습니다.
이 보고서는 SenseLive Technologies의 승인을 받아 정리된 형태로 게시됩니다. 구체적인 익스플로잇 페이로드 세부 정보는 책임 있는 공개 관행에 따라 보류됩니다. 모든 대응 조치는 SenseLive Technologies 소유 시스템에서 활성 인턴십 기간 동안 수행되었습니다.
Incident Response CVE Analysis RCE Next.js Security React Server Components Script Injection SSH Hardening Credential Rotation Post-Incident Reporting Server Forensics Persistence Mechanism Detection Responsible Disclosure