
Vulnerabilidade React2Shell (CVE-2025-55182 / CVE-2025-66478)
Uma ferramenta de prova de conceito para demonstrar a vulnerabilidade crítica React2Shell (CVE-2025-55182 / CVE-2025-66478) apenas em ambientes de teste locais autorizados.
Esta vulnerabilidade (CVSS 10.0) está sendo ativamente explorada por atores de ameaças sofisticados. A Inteligência de Ameaças da Amazon relata que vários grupos patrocinados por estados chineses, incluindo Earth Lamia e Jackpot Panda, começaram a armamentizar explorações públicas horas após a divulgação. A Agência de Segurança Cibernética e de Infraestrutura (CISA) dos EUA a adicionou ao seu catálogo de Vulnerabilidades Conhecidas Exploradas (KEV).
CVE-2025-55182 (React2Shell) é uma vulnerabilidade crítica de Execução Remota de Código (RCE) sem autenticação no protocolo "Flight" dos Componentes de Servidor React (RSC). Um identificador separado, CVE-2025-66478, foi atribuído ao Next.js, mas desde então foi rejeitado como duplicata do CVE-2025-55182, pois ambos compartilham a mesma causa raiz.
chmod +x pwn-nextjs.sh
./pwn-nextjs.sh [URL_ALVO] [COMANDO]
# Alvo específico de URL
./pwn-nextjs.sh https://app-vulneravel.exemplo.com "whoami"
root
A vulnerabilidade se origina em pacotes específicos do React, afetando qualquer framework que os agrupe.
| Componente | Versões Afetadas | Versões Corrigidas | Notas |
|---|---|---|---|
| Pacotes React ( react-server-dom-webpack, -parcel, -turbopack) | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1, 19.1.2, 19.2.1 | Fonte da falha upstream. |
| Next.js (App Router) | 15.x, 16.x, 14.3.0-canary.77 e posteriores | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 | Principal framework afetado. |
| Outros Frameworks | React Router, Waku, RedwoodJS, Parcel (@parcel/rsc), Plugin Vite RSC | Atualizar para versões que usam pacotes React corrigidos (>19.0.1, 19.1.2, 19.2.1). | Vulnerável se usar os pacotes React afetados. |
Não Afetado: Next.js 13.x, versões estáveis do Next.js 14.x, aplicações Pages Router e o Edge Runtime não são afetados.
O protocolo Flight do RSC serializa dados para comunicação cliente-servidor. A vulnerabilidade reside na lógica de desserialização no servidor, que expande propriedades de objetos do payload recebido sem validação adequada. Isso permite que um atacante injete chaves maliciosas (como __proto__ ou constructor) na requisição, levando à poluição de protótipo.
Uma vez que a cadeia de protótipo é poluída, o servidor segue caminhos de execução influenciados pelo atacante. Isso pode ser encadeado para executar código JavaScript arbitrário com privilégios do servidor, levando à Execução Remota de Código (RCE) completa.
Pesquisadores de segurança observaram explorações bem-sucedidas levando a:
.aws/credentials).A correção é obrigatória e a única maneira de eliminar completamente a vulnerabilidade. Não há configuração para desabilitar o caminho de código vulnerável.
# Para usuários do Next.js, atualize para a versão corrigida mais recente em sua linha de lançamento.
# Exemplo: Se você está no Next.js 15.5.x:
npm install [email protected]
# Também certifique-se de que as dependências do React estejam atualizadas:
npm install react@latest react-dom@latest
Verifique se seus arquivos package-lock.json ou yarn.lock refletem as versões corrigidas dos pacotes react-server-dom-* (19.0.1, 19.1.2 ou 19.2.1).
Enquanto aplica a correção, implante regras de Firewall de Aplicação Web (WAF) para bloquear tentativas de exploração:
AWSManagedRulesKnownBadInputsRuleSet (v1.24+) inclui regras para este CVE.cve-canary está disponível.Nota: Regras de WAF são uma mitigação temporária e incompleta. Elas não substituem a necessidade de aplicar a correção.
Revise logs para estes sinais de tentativas de exploração:
next-action ou rsc-action-id. Corpos de requisição contendo padrões como $@ ou "status":"resolved_model".whoami, id, uname), leituras de /etc/passwd ou gravações de arquivos em /tmp/ (por exemplo, pwned.txt) por processos Node.js.Esta ferramenta demonstra uma vulnerabilidade com pontuação CVSS de 10.0 (Severidade Máxima) que está sob exploração ativa por patrocinadores estatais.
Lembre-se: Esta ferramenta demonstra por que a correção é urgente. Use este conhecimento para melhorar a segurança e defender sistemas, não para comprometê-los. Certifique-se de que todas as suas dependências estejam atualizadas para as versões corrigidas listadas acima.