📌 React2Shell (CVE-2025-55182)
React2Shell 是给影响 React Server Components (RSC) 及相关框架(如 Next.js)的一个严重远程代码执行 (RCE) 漏洞的非正式命名。其严重性和潜在影响使其成为 Web 开发和安全社区的主要关注点。 react2shell.com +1
🧠 1. 什么是 React2Shell?
名称:React2Shell
CVE 编号:CVE-2025-55182(常与 CVE-2025-66478 一同讨论,后者为一个重复的 Next.js CVE) react2shell.com +1
严重性:最高(CVSS 评分 10.0) react2shell.com
类型:由于服务端组件中的不安全反序列化导致的远程代码执行 (RCE) Microsoft
来源:由 Lachlan Davidson 于 2025 年 11 月下旬披露,并于 2025 年 12 月上旬公开宣布。 Amazon Web Services, Inc.
React2Shell 的命名借鉴了以往的重大漏洞(如 Log4Shell),因为其可能对 Web 应用产生广泛影响。 research.jfrog.com
🧰 2. 受影响系统
React2Shell 影响 React Server Components (RSC) 及其所有实现生态,包括:
React 19.x 服务端组件包
react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack
基于 RSC 构建的框架,例如:
Next.js(App Router)
React Router
Waku
Expo
Redwood SDK (取决于 RSC 的使用方式) Dynatrace +1
⚠️ 3. 为什么危险
React2Shell 允许攻击者向 React Server Component 端点发送特制的 HTTP 请求。由于 RSC "Flight" 协议中存在有缺陷的输入验证和不安全反序列化,该恶意数据可以被反序列化,并导致服务器上实现完全远程代码执行——即使没有身份验证。 Microsoft +1
这意味着攻击者可以:
在服务器上运行任意代码
窃取数据或凭据
部署恶意软件或加密货币挖矿程序
在网络内部横向移动 (全部无需登录) sysdig.com
🛠 4. 漏洞利用原理
核心弱点在于 React Server Components 使用 Flight 协议反序列化传入的 payload 时的方式。攻击者构造一个 payload,操纵内部处理逻辑,绕过正常的信任检查——从而导致在主机上执行命令。 Qualys
甚至已有公开的概念验证 (PoC) 漏洞利用程序和扫描器可用于检测易受攻击的设置。 GitHub
🚨 5. 现实世界的漏洞利用
React2Shell 已在野外被积极利用:
观察到与国家级关联的组织(例如 China-nexus 行为者)在披露后不久便针对易受攻击的端点。 TechRadar
多家供应商的威胁情报显示,在成功利用后,攻击者部署了加密货币挖矿程序、后门和后利用工具。 Google Cloud
这种快速武器化与 Log4Shell 等高知名度漏洞类似,攻击者迅速扫描并利用暴露的系统。 PortSwigger
🧩 6. 受影响版本及修复版本 易受攻击的版本
React RSC 包:
19.0, 19.1.0, 19.1.1, 19.2.0
低于以下版本的 Next.js App Router:
15.0.5, 15.1.9 等,直至某些 16.x 版本(具体列表因公告而异) Dynatrace
已修复版本(推荐)
React Server Components:
19.0.1
19.1.2
19.2.1
Next.js:
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 (依据官方公告) Dynatrace
🛡 7. 缓解措施与最佳实践
为防止 React2Shell:
立即将依赖项更新至上述已修复版本。 Dynatrace
审计代码库中的 RSC 使用情况,隔离或移除不必要的服务器功能。
使用安全工具(WAF、SIEM、漏洞扫描器)检测异常请求。 Microsoft
监控公开披露的漏洞利用检测签名(例如 payload 模式)。 Vercel
🧾 8. 总结
React2Shell 是:
React Server Components 及相关技术栈中的一个严重 RCE 漏洞。 react2shell.com
无需身份验证,仅通过构造的请求即可利用。 Microsoft
被多个威胁行为者在野外积极利用。 Google Cloud
在后续版本中已修复——请立即修补。 Dynatrace