Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-55182 — CVE-2025-55182에 대한 개념 증명 익스플로잇으로, React 서버 컴포넌트의 안전하지 않은 역직렬화 취약점을 악용하여 조작된 페이로드를 통해 인증되지 않은 원격 코드 실행을 가능하게 합니다. | Kitploit
도구/GitHubGitHub/robbin0919/cve-2025-55182
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload Development
GitHubrobbin0919/cve-2025-55182

CVE-2025-55182

CVE-2025-55182에 대한 개념 증명 익스플로잇으로, React 서버 컴포넌트의 안전하지 않은 역직렬화 취약점을 악용하여 조작된 페이로드를 통해 인증되지 않은 원격 코드 실행을 가능하게 합니다.

저장소 보기
8개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-55182: React Server Components Unsafe Deserialization Vulnerability

개요

CVE-2025-55182 (React2Shell라고도 알려짐)는 React Flight Protocol에서 발견된 심각한 안전하지 않은 역직렬화 취약점으로, 이 취약점은 React Server Components (RSC)의 페이로드에 영향을 미칩니다. 이 취약점은 react-server 패키지에 존재합니다.

주요 정보

  • CVE ID: CVE-2025-55182
  • 취약점 유형: 안전하지 않은 역직렬화 (Unsafe Deserialization)
  • 영향을 받는 구성 요소:
    • React Flight Protocol
    • React Server Components (RSC)
    • react-server 패키지
  • 영향을 받는 버전:
    • React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • 포함: react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack 등 패키지
    • App Router를 사용하는 Next.js 15.x/16.x 버전
  • 영향: 인증되지 않은 원격 코드 실행 (Unauthenticated Remote Code Execution, RCE). 공격자는 악성 페이로드를 전송하여 서버가 페이로드를 처리할 때 임의 코드를 실행할 수 있습니다.
  • 심각성: 심각 (Critical)
    • CVSS 점수: 10.0 (만점)
  • 이용 상황:
    • 여러 인기 프레임워크(Next.js, React Router, Waku 포함)의 기본 구성에서 이용 가능.
    • 개념 증명 (PoC) 코드가 공개됨.
    • 보도에 따르면, 이 취약점은 이미 야생에서 활발히 스캔되고 있으며, 중국 관련 사이버 위협 조직이 이 취약점을 이용한 공격을 수행하고 있습니다.
  • 공개 시간:
    • 발견자: Lachlan Davidson
    • React 팀에 공개: 2025년 11월 29일
    • 공개: 2025년 12월 3일
  • 완화 조치:
    • 즉시 패치: React Server Components를 사용하는 모든 개발자는 관련 패키지를 패치된 버전으로 즉시 업그레이드할 것을 강력히 권장합니다.
    • CISA: 이 CVE는 미국 사이버보안 및 인프라 보안국(CISA)의 '알려진 악용 취약점 카탈로그(Known Exploited Vulnerabilities Catalog)'에 등록되었습니다.
    • 대안 없음: 현재 알려진 임시 해결책은 없습니다.

참고 자료

  • 본 PoC 구현은 다음 자료를 참고하였습니다:
    • l4rm4nd/CVE-2025-55182
    • Malayke/Next.js-RSC-RCE-Scanner-CVE-2025-66478
    • zack0x01/vuln-app-CVE-2025-55182 - 전체 POC 과정 및 튜토리얼
도구 다운로드