
Reprodução de CVE: cve-2025-55182-react2shell_reproduction
CVSS 10.0 CRÍTICO | Execução Remota de Código sem Autenticação em Componentes de Servidor React
Descoberto por atores de ameaças chineses. Ativamente explorado por grupos APT ligados à China.
Apelidada de "React2Shell", esta vulnerabilidade permite execução remota de código não autenticada por meio de desserialização insegura no protocolo "Flight" dos Componentes de Servidor React (RSC). A exploração é trivial e não requer autenticação.
O protocolo Flight do RSC desserializa dados não confiáveis sem validação, enquadrando-se em CWE-502 (Desserialização de Dados Não Confiáveis). Os atacantes criam uma carga serializada maliciosa que, quando processada pelo servidor, desencadeia um sequestro de resolução de módulo — direcionando importações de módulos para código controlado pelo atacante que é executado no runtime do servidor.
| Produto | Versões Afetadas |
|---|
| React | 19.0.0 – 19.2.0 |
| Next.js | 15.x, 16.x |
/_rsc/, /_flight/ ou endpoints de Server Action do Next.js).POST contendo a carga serializada maliciosa para o endpoint RSC.python exploit.py --target https://example.com --port 443 --command "id"
Atualize imediatamente:
>= 19.0.1, >= 19.1.2 ou >= 19.2.1Não existem soluções alternativas; aplicar o patch é a única correção.