
CVE-2025-55182 (React2Shell) 的概念验证漏洞利用,这是一个在 React Server Components 中通过 Flight 协议中的不安全反序列化导致的未经身份验证的远程代码执行漏洞。
📌 CVE-2025-55182 — React2Shell
在 React Server Components 中的严重未认证远程代码执行 (RCE)
📖 概述
CVE-2025-55182, 非正式称为 React2Shell, 是在 React Server Components (RSC) 及相关包中于 2025 年 12 月 3 日披露的一个严重远程代码执行 (RCE) 漏洞。该漏洞允许未经认证的攻击者通过发送特制的 HTTP 请求(服务器对其进行了不正确的反序列化)在易受攻击的服务器上执行任意代码。 nvd.nist.gov +1
此问题具有最高严重性评分 (CVSS 10.0 / 9.x),并且已被包括国家关联组织和机会主义恶意软件活动在内的多个威胁行为者在野外积极利用。 Google Cloud +1
🧠 受影响软件
Technology Affected Versions React RSC 19.0.0, 19.1.0, 19.1.1, 19.2.0 Next.js 14.x Canary, 15.x, 16.x (unpatched prior releases) Packages react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack
⚠️ 描述
React2Shell 源于 React “Flight” 协议中对不可信数据的不安全反序列化,该协议用于客户端和服务器组件之间的通信。当恶意载荷在没有正确验证的情况下被反序列化时,它们可以操纵内部对象结构(如原型),并导致在服务器进程上执行攻击者控制的代码。 Tarlogic Security +1
这使得攻击者能够: