
Воспроизведение CVE: cve-2025-55182-react2shell_reproduction
CVSS 10.0 КРИТИЧЕСКИЙ | Удаленное выполнение кода до аутентификации в React Server Components
Обнаружено китайскими злоумышленниками. Активно эксплуатируется APT-группами, связанными с Китаем.
Обозначенная как «React2Shell», эта уязвимость позволяет неаутентифицированное удаленное выполнение кода через небезопасную десериализацию в протоколе «Flight» React Server Components (RSC). Эксплуатация тривиальна и не требует аутентификации.
Протокол RSC Flight десериализует ненадежные данные без проверки, что подпадает под CWE-502 (Десериализация ненадежных данных). Злоумышленники создают вредоносную сериализованную полезную нагрузку, которая при обработке сервером вызывает перехват разрешения модулей — перенаправляя импорты модулей на код, контролируемый атакующим, который выполняется в среде сервера.
| Продукт | Затронутые версии |
|---|
| React | 19.0.0 – 19.2.0 |
| Next.js | 15.x, 16.x |
/_rsc/, /_flight/ или эндпоинты Server Action в Next.js).POST, содержащий вредоносную сериализованную полезную нагрузку.python exploit.py --target https://example.com --port 443 --command "id"
Немедленно обновите:
>= 19.0.1, >= 19.1.2 или >= 19.2.1Обходных путей не существует; единственное средство — установка исправлений.