React2Shell - CVE-2025-55182 - Cunnart RCE

React2Shell: CVE-2025-55182 agus Cunnart RCE Next.js

TL; DR

React2Shell (CVE-2025-55182) a’ cruthachadh breithneachail Cunnart RCE air feadh Co-phàirtean Frithealaiche React (RSC) agus frèamaichean a bhios gan cur an sàs, nam measg Air adhart.js.Leis gu bheil an so-leòntachd a’ fuireach taobh a-staigh an RSC sreath sreathachaidh is dì-shreathachaidh, faodaidh luchd-ionnsaigh iarrtas HTTP dèanta a chuir agus a bhrosnachadh cur an gnìomh còd iomallach gun dearbhadh, fiù 's nuair a bhios sgiobaidhean a' ruith rèiteachaidhean frèam-obrach bunaiteach. Air adhart.js. Bidh tagraidhean a’ fulang leis an ìre as àirde de nochdadh oir bidh iad a’ gabhail ris agus a’ giullachd Ath-itealaich luchdan thairis air HTTP gu bunaiteach.

Tha am mearachd a’ toirt buaidh air iomadh dreach de Pacaidean frithealaiche React, agus chan fheum luchd-ionnsaigh loidsig tagraidh gnàthaichte gus brath a ghabhail air. Tha luchd-rannsachaidh tèarainteachd a’ sealltainn earbsachd faisg air 100%, agus tha sganaidhean tràtha a’ nochdadh gu bheil mòran àrainneachdan sgòthan so-leònte Air adhart.js. amannan. Feumaidh sgiobaidhean càradh a dhèanamh sa bhad agus dearbhadh an eag-shiostam slàn aca gus an lughdachadh Cunnart RCE React2Shell (CVE-2025-55182).

Tha so-leòntachd chudromach a chaidh aithris tro phrògram bug bounty Meta air 29 Samhain air freagairtean èiginneach a bhrosnachadh air feadh eag-shiostam JavaScript.

Ainmichte CVE-2025-55182, air fhoillseachadh air 3 Dùbhlachd ris an canar a-nis React2Shell 'S e so-leòntachd aig a' mhòr-chuid a th' ann a bheir buaidh air Co-phàirtean Frithealaiche React còmhla ri frèamaichean a bhios gan toirt a-steach. An toiseach, chaidh comharraiche so-leòntachd Next.js air leth (CVE-2025-66478) a shònrachadh, ach chuir an NVD ri chèile e nas fhaide air adhart anns a’ phrìomh React CVE mar inntrigeadh dùblaichte.

Is e an aon rud a tha aig a’ bhun-chùis, làimhseachadh mì-shàbhailte air luchdan RSC sreathach a dh’ fhaodar a bhrosnachadh tro iarrtas HTTP. Tha seo a’ fosgladh an dorais do chleasaiche droch-rùnach iarrtas HTTP manipulaichte a chuir a dh’ adhbhraicheas JavaScript neo-riaghailteach a ruith air an fhrithealaiche às deidh dha a bhith air a chleachdadh. air a dhì-shreathachadh le React.

Sealladh farsaing air CVE-2025-55182

Tha Co-phàirtean Frithealaiche React air an amalachadh gu domhainn ann an frèamaichean ùr-nodha, agus ann am mòran chùisean tha iad air an comasachadh gu bunaiteach. Air sgàth seo, dh’ fhaodadh gum bi aplacaidean fosgailte do React2Shell (CVE-2025-55182) eadhon ged nach mìnich iad gu soilleir crìoch-phuing Gnìomh Frithealaiche. Tha buileachadh an RSC fhathast an làthair, agus tha sin leis fhèin gu leòr airson slighean còd so-leònte a ghnìomhachadh agus cruthachadh mòr Cunnart RCE.

Tha am mearachd a’ tighinn bhon dòigh anns a bheil an Pròtacal React FlightBidh l a’ giullachd luchdan structaraichte sònraichte. Dh’fheuch dreachan nas sine ri slighean nithean a choiseachd a chaidh a thoirt seachad san luchd gun dearbhadh gu robh an structar dligheach no ris a bheil dùil. Dh’ fhaodadh ionnsaighear am pròiseas seo a làimhseachadh agus mu dheireadh ruighinn air cur an gnìomh còd air an fhrithealaiche. Chan eil feum air dearbhadh, rèiteachadh sònraichte, agus loidsig sònraichte don aplacaid. Leis gu bheil a’ chùis ann an rèiteachaidhean deiseil airson an cleachdadh, standard tha cleachdaidhean fosgailte gun fheum air suidheachaidhean neo-àbhaisteach sam bith.

Bidh brath-chleachdadh a’ tachairt nuair a chuireas luchd-ionnsaigh iarrtasan HTTP POST droch-rùnach a bhios a’ dèanamh ana-cleachdadh air an “vm.runInSeoCo-theacsa"meacanism" tro Ghnìomhan an t-Sriochdaire. Ged nach nochd React an ceann-phuing so-leònte gu dìreach, bidh Next.js ga dhèanamh, a’ cruthachadh fìor vectar ionnsaigh iomallach. 

Gabhaidh Next.js ri luchdan Flight bho iarrtas sam bith, gan giullachd gun dearbhadh ceart, agus gan cur gu dì-sheirealaiche React. Bidh an siostam a’ làimhseachadh nan cuir-a-steach bhon taobh a-muigh seo mar earbsach, a’ leigeil le luchd-ionnsaigh coileanadh cur an gnìomh còd iomallach tro phuingean-crìochnachaidh a tha ruigsinneach don phoball le làn chòraichean pròiseas Node.js air an fhrithealaiche targaid. 

Tha an dèinead a’ dol am meud gu mòr leis gu bheil rèiteachaidhean bunaiteach fhathast so-leònte ri React2Shell (CVE-2025-55182) agus an toradh Cunnart RCE. Tha standard An aplacaid Next.js a chruthaicheas tu leis create-next-app a’ nochdadh fhèin gun a bhith feumach air còd gnàthaichte no atharrachaidhean rèiteachaidh sam bith. Tha luchd-rannsachaidh tèarainteachd a’ dearbhadh earbsachd brathaidh faisg air 100% agus ag aithris gu bheil 39% de dh’àrainneachdan sgòthan a’ ruith eisimpleirean so-leònte, agus 44% de na h-àrainneachdan uile a’ ruith aplacaidean Next.js a tha fosgailte don phoball air a bheil buaidh React2Shell.

A’ Tuigsinn Foillseachadh do React2Shell

Tha na dreachan so-leònte a’ dol thairis air iomadh foillseachadh:

pàirt Tionndaidhean air a bheil buaidh
pasgan-lìn react-server-dom 19.0, 19.1.0, 19.1.1, 19.2.0
parsail-dom-server-react 19.0, 19.1.0, 19.1.1, 19.2.0
react-server-dom-turbopack 19.0, 19.1.0, 19.1.1, 19.2.0

Leis gu bheil mòran fhrèamaichean a’ cur taic RSC aig cridhe nan siostaman, bidh aplacaidean gu tric a’ sealbhachadh a’ chòd so-leònte gun fhios dhaibh. Faodaidh frèam-obrach no pasgan sam bith a chuireas na pacaidean sin an aplacaid a nochdadh do React2Shell (CVE-2025-55182) agus a chunnart RCE. Tha sin a’ gabhail a-steach:

  • Next.js (Router aplacaid)
  • Ro-shealladh RSC React Router
  • Plugan Vite RSC
  • Plugan RSC Parcel
  • SDK Redwood
  • Waku
  • Expo

Tha Next.js air a bhuaireadh gu sònraichte leis gu bheil e a’ cleachdadh puingean-crìochnachaidh co-cheangailte ri RSC thairis air HTTP gu bunaiteach. Bidh dreachan a’ tòiseachadh leis an Togalaichean canary 14.3.0, còmhla ris a’ mhòr-chuid 15.x agus tràth 16.x fiosan, anns a bheil an cur an gnìomh so-leònte. Duine sam bith a tha a’ ruith canary 14.3.0-canary.77 no nas fhaide air adhart bu chòir tilleadh chun an seasmhach 14.x meur gus an tèid dreach canary paisteichte fhoillseachadh.

Tionndaidhean Next.js air am pasgadh gabhail a-steach:

pàirt Tionndaidhean Paisteichte
Air adhart.js. 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7

PoCan Poblach agus Lorg Earbsach

Às dèidh foillseachadh na so-leòntachd, thòisich grunn fhianaisean bun-bheachd a’ cuairteachadh. Bha mòran dhiubh an dàrna cuid mì-cheart no stèidhichte air barailean lochtach. Dhearbh ùghdar tùsail na so-leòntachd, Lachlan Davidson, gu poblach air react2shell nach eil na PoCan GitHub a tha a’ cuairteachadh a’ freagairt ris an ionnsaigh a chaidh a cho-roinn gu prìobhaideach le luchd-gleidhidh React/Next.js agus thug e seachad a chuid PoC fhèin

Is e prìomh dhuilgheadas le oidhirpean poblach tràtha nach eil iad ag aithneachadh gu bheil buaidh mhòr aig brath an aghaidh standard Cleachdadh Next.js gun a bhith feumach air loidsig tagraidh sònraichte no gnìomhan taobh an fhrithealaiche a bhith an làthair.

Tha luchd-rannsachaidh tèarainteachd bho iomadh buidheann air cuideam a chur air gu bheil feum air barrachd na dìreach faighinn a-mach a bheil RSC an làthair gus an so-leòntachd a lorg. Dh’fhoillsich sgioba Assetnote… dòigh lorg earbsach agus sganair comasach air a’ chùis a dhearbhadh gun loidsig ionnsaigh sam bith a chleachdadh. Bidh aig Metasploit a dh’ aithghearr brath a tha ri fhaighinn airson an neo-sheasmhachd seo cuideachd. 

Bidh an dòigh-obrach lorg a’ cleachdadh mar a bhios React Server a’ làimhseachadh iomraidhean air feartan nithean le bhith a’ cleachdadh sgaradairean colon taobh a-staigh ReactFlightClientConfigBundlerWebpack.js/requireModule() gnìomh. Nuair a bhios dreachan so-leònte a’ giullachd luchd ioma-phàirteach le structar sònraichte a bhios a’ feuchainn ri slighean nithean neadaichte nach eil ann a thrasg, bidh iad a’ piobrachadh freagairtean mearachd ro-innseach. Bidh iarrtas breithneachaidh a’ cur pàtran iomraidh mar `$1:a:a` air a chàradh le nì falamh. Bidh buileachadh so-leònte a’ feuchainn ri seo fhuasgladh mar ruigsinneachd seilbh neadaichte air luach neo-mhìnichte, agus mar thoradh air sin tha eisgeachd ann. Bidh an frithealaiche a’ tilleadh inbhe 500 le pàtran cnàmhaidh mearachd sònraichte ann am bodhaig na freagairt. 

Gnìomhan sa bhad airson buidhnean a tha an aghaidh React2Shell (CVE-2025-55182) agus cunnart RCE

Dèan sganadh coileanta air a’ bhunait-chòd agad agus air na h-aplacaidean a chaidh a chleachdadh gus dreachan pacaid so-leònte a lorg. Thoir aire shònraichte do eisimeileachdan pacaid frithealaiche React dìreach, buileachadh RSC aig ìre Frèam-obrach (Next.js, Waku, Redwood, msaa.), aplacaidean a chaidh a thogail le `create-next-app` no innealan sgafaill coltach ris agus aplacaidean soithichte a dh’ fhaodadh a bhith annta ìomhaighean bunaiteach seann-fhasanta.

Mion-sgrùdadh Co-dhèanamh Bathar-bog (SCA) innealan mar Xygeni's SCA faodaidh iad eisimeileachdan air a bheil buaidh a lorg gu fèin-ghluasadach air feadh clàr-seilbhe do bhathar-bhog. 

Pasgan sa bhad:

Ùrachadh gu dreachan le paiste leithid React (19.0.1, 19.1.2, 19.2.1), Next.js (15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7) agus pacaidean frèam-obrach sam bith anns a bheil RSC. Bidh na h-ùrachaidhean seo a’ toirt a-steach dearbhadh teann airson làimhseachadh luchd RSC agus a’ cur casg air dì-iomradh seilbh mì-shàbhailte a leigeas le brath. 

Innealan leigheis fèin-ghluasadach, leithid Feart fèin-leigheas Xygeni, faodaidh e am pròiseas a luathachadh thar stòran-còd mòra.

Cuir Dìonan WAF Sealach an gnìomh:

Fhad ‘s a tha badan a’ sgaoileadh tron ​​​​​​cleachdadh agad pipeline, cuir riaghailtean Balla-teine ​​Iarrtasan Lìn an gnìomh airson dìon sa bhad. Tha prìomh sholaraichean sgòthan air seataichean riaghailtean èiginn fhoillseachadh, CloudflareDìon fèin-ghluasadach airson gach ìre nuair a bhios trafaic React air a chleachdadh le proxy a bharrachd air AWS, Akamai, Fastly, Google Cloud tha riaghailtean dìon coltach riutha rim faighinn Cuir na smachdan seo an gnìomh sa bhad gus sreath dìon a chruthachadh rè na h-ùine gluasaid.

Cùm sùil air trafaic HTTP amharasach:

Cuir air dòigh logadh is rabhaidhean airson comharran oidhirpean brathaidh: Luchdan pròtacal RSC Flight mì-chruthaichte no ris nach robh dùil, pàtrain neo-àbhaisteach de 500 mearachd air puingean crìochnachaidh RSC, iarrtasan POST le cinn-cinn amharasach `Next-Action` no `Next-Router-State-Tree`, iarrtasan ath-aithrisichte gu slighean `/_next/` le luchdan ioma-phàirteach

Dearbhaich Bile Stuthan a’ Bhathar-bhog agad:

Bidh mòran de fhrèamaichean a’ cruinneachadh eisimeileachdan RSC gu follaiseach, gan dèanamh do-fhaicsinneach ann an lèirmheasan eisimeileachdan aig ìre uachdar. Dèan sgrùdadh air do chuid iomlan. SBOM gus dèanamh cinnteach: Chan eil eisimeileachdan sealach sam bith air pacaidean frithealaiche React so-leònte fhathast, nach eil ùrachaidhean frèam-obrach air seann bhuileachaidhean RSC a thoirt a-steach gun fhiosta.

Beachdan dùinte

Tha React2Shell am measg nan so-leòntachdan eag-shiostam JavaScript as miosa anns na bliadhnachan mu dheireadh, chan ann air sgàth 's gu bheil an ionnsaigh iom-fhillte ach air sgàth 's gu bheil RSC a' ruith cho domhainn tro innealan an latha an-diugh. A-nis gu bheil badan rim faighinn air feadh an eag-shiostam, feumaidh sgiobaidhean ùrachaidhean a phutadh a-steach do riochdachadh cho luath 's a ghabhas.

Ma chleachdas an aplacaid agad feartan frithealaiche React, ge bith an ann gu dìreach no gu neo-dhìreach, feumaidh tu an so-leòntachd seo a làimhseachadh mar fhuasgladh prìomhachais.

innealan-sca-bathar-bog-innealan-anailis-co-dhèanamh
Thoir prìomhachas do chunnartan bathar-bog, dèan cinnteach gu bheil iad air an rèiteachadh, agus dèan cinnteach gu bheil iad tèarainte
Faigh do Chunntas an-asgaidh.
Chan eil feum air cairt creideas.

Dèan cinnteach à leasachadh is lìbhrigeadh do bhathar-bog

le Sreath Thoraidhean Xygeni