
PoC-эксплойт для CVE-2025-55182 (React2Shell), критическая неаутентифицированная RCE в React Server Components через небезопасную десериализацию в протоколе Flight.
📌 CVE-2025-55182 — React2Shell
Критическое неаутентифицированное удаленное выполнение кода (RCE) в React Server Components
📖 Обзор
CVE-2025-55182, неофициально названная React2Shell, представляет собой критическую уязвимость удаленного выполнения кода (RCE), раскрытую 3 декабря 2025 года в React Server Components (RSC) и связанных пакетах. Эта уязвимость позволяет неаутентифицированному атакующему выполнять произвольный код на уязвимых серверах, отправляя специально созданный HTTP-запрос, который неправильно десериализуется сервером. nvd.nist.gov +1
Эта проблема имеет максимальный уровень серьезности (CVSS 10.0 / 9.x) и активно эксплуатировалась в реальных условиях множеством злоумышленников, включая связанные с государствами группы и оппортунистические кампании вредоносного ПО. Google Cloud +1
🧠 Затронутое ПО
Уязвимость затрагивает React Server Components и фреймворки, которые их используют:
Технология Затронутые версии React RSC 19.0.0, 19.1.0, 19.1.1, 19.2.0 Next.js 14.x Canary, 15.x, 16.x (не патченные предыдущие версии) Пакеты react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack ⚠️ Описание
React2Shell возникает из-за небезопасной десериализации ненадежных данных в протоколе React «Flight», который используется для взаимодействия между клиентами и серверными компонентами. При десериализации вредоносных полезных нагрузок без надлежащей проверки они могут манипулировать внутренними структурами объектов (такими как прототипы) и привести к выполнению контролируемого атакующим кода на серверном процессе. Tarlogic Security +1
Это позволяет атакующим:
Достичь удаленного выполнения кода (RCE) без аутентификации.
Выполнять команды с привилегиями веб-сервера.
Потенциально развертывать бэкдоры, веб-шеллы, криптомайнеры или перемещаться во внутренние сети.