
Prova de conceito de exploit para CVE-2025-55182 (React2Shell), uma RCE crítica não autenticada em React Server Components via desserialização insegura no protocolo Flight.
📌 CVE-2025-55182 — React2Shell
Execução Remota de Código (RCE) Crítica Não Autenticada em React Server Components
📖 Visão Geral
CVE-2025-55182, informalmente apelidada de React2Shell, é uma vulnerabilidade crítica de execução remota de código (RCE) divulgada em 3 de dezembro de 2025 em React Server Components (RSC) e pacotes relacionados. A falha permite que um atacante não autenticado execute código arbitrário em servidores vulneráveis enviando uma solicitação HTTP especialmente criada que é desserializada incorretamente pelo servidor. nvd.nist.gov +1
Este problema possui a pontuação de gravidade mais alta (CVSS 10.0 / 9.x) e tem sido ativamente explorado no mundo real por múltiplos agentes de ameaças, incluindo grupos ligados a estados e campanhas oportunistas de malware. Google Cloud +1
🧠 Software Afetado
A vulnerabilidade afeta React Server Components e frameworks que os incorporam:
Technology Affected Versions React RSC 19.0.0, 19.1.0, 19.1.1, 19.2.0 Next.js 14.x Canary, 15.x, 16.x (lançamentos anteriores não corrigidos) Packages react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack ⚠️ Descrição
React2Shell surge da desserialização insegura de dados não confiáveis no protocolo “Flight” do React, usado para comunicação entre clientes e componentes de servidor. Quando payloads maliciosos são desserializados sem validação adequada, eles podem manipular estruturas internas de objetos (como protótipos) e levar à execução de código controlado pelo atacante no processo do servidor. Tarlogic Security +1
Isso permite que atacantes:
Obtenham execução remota de código (RCE) sem autenticação.
Executem comandos com os privilégios do servidor web.
Potencialmente implantem backdoors, web shells, cryptominers ou façam pivô para redes internas.