
Este repositório documenta pesquisas sobre o comportamento de desserialização nos React Server Components (RSC) do Next.js usando o protocolo Flight. Ele se concentra em como corpos multipart malformados combinados com o tratamento de requisições de Server Action podem levar à travessia de protótipo e primitivas de execução em certas versões.
Este repositório documenta a pesquisa sobre o CVE-2025-55182, também conhecido como React2Shell, uma vulnerabilidade crítica de desserialização insegura em React Server Components (RSC) e frameworks que incorporam o protocolo RSC Flight, especialmente o Next.js App Router.
O foco aqui está em como payloads RSC / Flight malformados combinados com o tratamento de Server Function (Server Action) podem levar à execução de JavaScript controlado pelo atacante no servidor.
Este material é para compreensão defensiva, reprodução controlada em laboratório e documentação. Não é um kit de exploração pronto. Teste apenas contra sistemas que você possui ou para os quais tenha autorização explícita por escrito.
O bug principal está na implementação do RSC Flight do lado do servidor. Afeta os seguintes pacotes e versões npm:
Pacotes e versões vulneráveis (Vulert)
react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack
Versões corrigidas (de acordo com o aviso da React) (Vulert)
Qualquer aplicação que use React 19 com RSC e um dos pacotes vulneráveis deve ser tratada como afetada até ser atualizada, mesmo que não defina explicitamente Server Functions.
O Next.js herda a implementação vulnerável do RSC ao usar o App Router. O problema é rastreado como CVE-2025-66478 para Next.js e também é classificado como CVSS 10.0. (SOCRadar® Cyber Intelligence Inc.)
Versões vulneráveis do Next.js (App Router)
Todas as builds que usam React 19 RSC com:
next 15.x anterior a:
next 16.x anterior a 16.0.7
Builds canary a partir de 14.3.0-canary.77 e versões canary posteriores antes das correções
Na prática, isso significa:
create-next-app que usam o App Router e React 19 estão no escopo, a menos que atualizados.Não afetados neste CVE (de acordo com orientação do fornecedor) (Black Kite)
Qualquer framework ou bundler que distribua os pacotes RSC vulneráveis pode ser afetado. Os ecossistemas atualmente listados incluem: (Vulert)
@parcel/rsc@vitejs/plugin-rscSe uma pilha usa React 19 mais um dos pacotes react-server-dom-* vulneráveis, considere-a afetada até prova em contrário.
Com base em avisos públicos e análises de fornecedores, a exploração tem as seguintes características: (Vulert)
Autenticação
Configuração
react-server-dom-* vulnerávelchild_process.execExposição de rede
Fluxo de ataque (alto nível)
Avaliações CVSS 3.1 descrevem isso como:
Em ambientes de teste controlados, usando versões vulneráveis e configurações com RSC habilitado, pesquisadores e fornecedores relatam: (SOCRadar® Cyber Intelligence Inc.)