CVE-2025-55182: React Server Components Unsafe Deserialization Vulnerability
개요
CVE-2025-55182 (React2Shell라고도 알려짐)는 React Flight Protocol에서 발견된 심각한 안전하지 않은 역직렬화 취약점으로, 이 취약점은 React Server Components (RSC)의 페이로드에 영향을 미칩니다. 이 취약점은 react-server 패키지에 존재합니다.
주요 정보
- CVE ID: CVE-2025-55182
- 취약점 유형: 안전하지 않은 역직렬화 (Unsafe Deserialization)
- 영향을 받는 구성 요소:
- React Flight Protocol
- React Server Components (RSC)
react-server 패키지
- 영향을 받는 버전:
- React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
- 포함:
react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack 등 패키지
- App Router를 사용하는 Next.js 15.x/16.x 버전
- 영향: 인증되지 않은 원격 코드 실행 (Unauthenticated Remote Code Execution, RCE). 공격자는 악성 페이로드를 전송하여 서버가 페이로드를 처리할 때 임의 코드를 실행할 수 있습니다.
- 심각성: 심각 (Critical)
- 이용 상황:
- 여러 인기 프레임워크(Next.js, React Router, Waku 포함)의 기본 구성에서 이용 가능.
- 개념 증명 (PoC) 코드가 공개됨.
- 보도에 따르면, 이 취약점은 이미 야생에서 활발히 스캔되고 있으며, 중국 관련 사이버 위협 조직이 이 취약점을 이용한 공격을 수행하고 있습니다.
- 공개 시간:
- 발견자: Lachlan Davidson
- React 팀에 공개: 2025년 11월 29일
- 공개: 2025년 12월 3일
- 완화 조치:
- 즉시 패치: React Server Components를 사용하는 모든 개발자는 관련 패키지를 패치된 버전으로 즉시 업그레이드할 것을 강력히 권장합니다.
- CISA: 이 CVE는 미국 사이버보안 및 인프라 보안국(CISA)의 '알려진 악용 취약점 카탈로그(Known Exploited Vulnerabilities Catalog)'에 등록되었습니다.
- 대안 없음: 현재 알려진 임시 해결책은 없습니다.
참고 자료
- 본 PoC 구현은 다음 자료를 참고하였습니다: