
CVE 复现:cve-2025-55182-react2shell_reproduction
CVSS 10.0 严重 | React 服务端组件中的预认证远程代码执行
由中国威胁行为者发现。被中国关联的APT组织积极利用。
该漏洞被称为 "React2Shell" ,通过 React 服务端组件 (RSC) 的 "Flight" 协议中的不安全反序列化,实现未授权远程代码执行。利用过程简单,无需任何认证。
RSC Flight 协议在反序列化不受信任的数据时未进行验证,属于 CWE-502(不可信数据的反序列化)。攻击者构造恶意的序列化负载,当服务器处理该负载时,会触发 模块解析劫持 —— 将模块导入指向攻击者控制的代码,并在服务器运行时执行。
| 产品 | 受影响版本 |
|---|
| React | 19.0.0 – 19.2.0 |
| Next.js | 15.x, 16.x |
/_rsc/、/_flight/ 或 Next.js 服务操作端点)的目标。POST 请求,其中包含恶意序列化负载。python exploit.py --target https://example.com --port 443 --command "id"
立即升级:
>= 19.0.1、>= 19.1.2 或 >= 19.2.1无变通方案;打补丁是唯一的补救措施。