TL; DR
React2Shell (CVE-2025-55182) kreye yon kritik Risk RCE atravè Konpozan Sèvè Reaktif (RSC) ak kad ki entegre yo, tankou Next.jsPaske vilnerabilite a rete anndan an RSC kouch serializasyon ak deseryalizasyon, atakan yo ka voye yon demann HTTP ki fèt espesyalman epi deklanche ekzekisyon kòd a distans san otantifikasyon, menm lè ekip yo ap itilize konfigirasyon kad travay la pa defo. Next.js aplikasyon yo fè fas a pi gwo ekspozisyon paske yo aksepte epi trete Reyaji Vòl payloads sou HTTP pa default.
Defo a afekte plizyè vèsyon Pakè sèvè Reakt, epi atakè yo pa bezwen lojik aplikasyon koutim pou eksplwate li. Chèchè sekirite yo montre yon fyab prèske 100%, epi premye analiz yo revele ke anpil anviwònman nwaj yo vilnerab. Next.js ka. Ekip yo dwe mete patch la imedyatman epi valide tout ekosistèm yo pou diminye Risk RCE React2Shell (CVE-2025-55182).
Yon vilnerabilite kritik ki te rapòte atravè pwogram "bug bounty" Meta a nan dat 29 novanm nan te deklanche repons ijan nan tout ekosistèm JavaScript la.
Deziyen CVE-2025-55182, divilge nan dat 3 desanm, kounye a yo rele li Reakt2Shell se yon vilnerabilite ki gen gravite maksimòm ki gen enpak Konpozan Sèvè Reaktif yo ansanm ak kad travay ki enkòpore yo. Okòmansman, yo te bay yon idantifikatè vilnerabilite Next.js apa (CVE-2025-66478), men pita NVD a te konsolide li nan prensipal React CVE a kòm yon antre kopi.
Pwoblèm ki kache a se menm pwoblèm nan, yon fason ki pa an sekirite pou jere chaj RSC serialize yo, yon demann HTTP ka deklanche. Sa a louvri pòt la pou yon aktè malveyan voye yon demann HTTP manipile ki lakòz yon JavaScript abitrè k ap fonksyone sou sèvè a apre yo fin... deseryalize pa React.
CVE-2025-55182 Apèsi sou lekòl la
Konpozan React Server yo byen entegre nan kad modèn yo, epi nan anpil ka yo aktive pa default. Akòz sa, aplikasyon yo ka ekspoze a React2Shell (CVE-2025-55182) menm si yo pa janm defini yon pwen final Fonksyon Sèvè eksplisitman. Aplikasyon RSC a toujou prezan, e sa poukont li sifi pou aktive chemen kòd vilnerab yo epi kreye yon gwo Risk RCE.
Defo a soti nan fason an Pwotokòl Reyaji Vòll trete sèten chaj estriktire. Vèsyon ki pi ansyen yo te eseye mache sou chemen objè yo bay nan chaj la san yo pa verifye si estrikti a te valab oswa espere. Yon atakè te kapab manipile pwosesis sa a epi finalman rive nan ekzekisyon kòd sou sèvè a. Pa gen otantifikasyon, pa gen konfigirasyon espesyal, epi pa gen lojik espesifik aplikasyon ki nesesè. Piske pwoblèm nan egziste nan konfigirasyon pare pou itilize yo, standard deplwaman yo ekspoze san yo pa bezwen okenn kondisyon dwòl.
Eksplwatasyon rive lè atakè yo voye demann HTTP POST move ki abize "vm.kouriNanKontèksSa a"mekanis atravè Aksyon Sèvè. Pandan ke React pa ekspoze dirèkteman pwen final vilnerab la, Next.js fè sa, sa ki kreye yon vektè atak a distans reyèl.
Next.js aksepte chaj Flight ki soti nan nenpòt demann, li trete yo san validasyon apwopriye, epi li pase yo bay deserializè React la. Sistèm nan trete antre ekstèn sa yo kòm fyab, sa ki pèmèt atakan yo reyalize. ekzekisyon kòd aleka atravè pwen final aksesib piblikman avèk tout privilèj pwosesis Node.js yo sou sèvè sib la.
Gravite a ogmante anpil paske konfigirasyon defo yo rete vilnerab a React2Shell (CVE-2025-55182) ak rezilta a Risk RCE. Yon standard Aplikasyon Next.js ou kreye avèk la create-next-app ekspoze tèt li san li pa mande okenn kòd koutim oswa chanjman konfigirasyon. Chèchè sekirite yo konfime prèske 100% fyab nan eksplwatasyon epi rapòte ke 39% nan anviwònman nwaj yo ap kouri egzanp vilnerab, pandan ke 44% nan tout anviwònman yo ap kouri aplikasyon Next.js ki ekspoze piblikman epi ki afekte pa Reakt2Shell.
Konprann Ekspozisyon a React2Shell
Vèsyon vilnerab yo kouvri plizyè vèsyon:
| Component | Vèsyon ki afekte yo |
|---|---|
| reyaji-sèvè-dom-webpack | 19.0, 19.1.0, 19.1.1, 19.2.0 |
| reyaji-sèvè-dom-pasèl | 19.0, 19.1.0, 19.1.1, 19.2.0 |
| reyaji-sèvè-dom-turbopack | 19.0, 19.1.0, 19.1.1, 19.2.0 |
Paske anpil kad travay entegre sipò RSC nan nwayo a, aplikasyon yo souvan eritye kòd vilnerab la san yo pa reyalize sa. Nenpòt kad travay oswa gwoupman ki delivre pakè sa yo ka ekspoze aplikasyon an a React2Shell (CVE-2025-55182) ak risk RCE li a. Sa gen ladan:
- Next.js (Routeur aplikasyon)
- Aperçu Reakt Router RSC a
- Plugin Vite RSC a
- Plugin Parcel RSC la
- SDK Redwood la
- Waku
- Ekspozisyon
Next.js patikilyèman afekte paske li itilize pwen final ki gen rapò ak RSC sou HTTP pa default. Vèsyon ki kòmanse ak 14.3.0 vèsyon kanari, ansanm ak pifò 15.x ak bonè 16.x lage yo, genyen aplikasyon vilnerab la. Nenpòt moun k ap itilize kanari 14.3.0-kanari.77 oswa pita ta dwe retounen nan ki estab 14.x branch jiskaske yo pibliye yon vèsyon kanari ki korije.
Vèsyon Next.js ki te modifye gen ladan yo:
| Component | Vèsyon Patched yo |
|---|---|
| Next.js | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 |
PoC Piblik ak Deteksyon Fyab
Apre divilgasyon vilnerabilite a, anpil swadizan prèv konsèp te kòmanse sikile. Anpil ladan yo swa pa t kòrèk oswa te baze sou sipozisyon ki pa kòrèk. Otè orijinal vilnerabilite a, Lachlan Davidson, te konfime piblikman sou reyaji2kochèl ke PoC GitHub k ap sikile yo pa koresponn ak exploit ki te pataje an prive ak moun k ap kenbe React/Next.js yo epi ki te bay li a pwòp PoC.
Yon gwo pwoblèm ak premye tantativ piblik yo se echèk yo pou rekonèt ke eksplwatasyon reyisi kont standard Deplwaman Next.js san yo pa mande pou lojik aplikasyon espesifik oswa fonksyon bò sèvè a prezan.
Chèchè sekirite ki soti nan plizyè òganizasyon mete aksan sou lefèt ke pou detekte vilnerabilite a, sa mande plis pase senpleman idantifye si RSC prezan. Ekip Assetnote a te pibliye yon metòd deteksyon serye ak yon eskanè kapab konfime pwoblèm nan san itilize okenn lojik eksplwatasyon. Metasploit pral byento gen yon eksplwate disponib pou vilnerabilite sa a tou.
Apwòch deteksyon an itilize fason React Server jere referans pwopriyete objè yo lè l sèvi avèk delimitè kolon nan ReactFlightClientConfigBundlerWebpack.js/requireModule() fonksyon. Lè vèsyon vilnerab yo trete yon chaj milti-pati espesyalman estriktire ki eseye travèse chemen objè entegre ki pa egziste, yo deklanche repons erè previzib. Yon demann dyagnostik voye yon modèl referans tankou `$1:a:a` pè ak yon objè vid. Aplikasyon vilnerab yo eseye rezoud sa a kòm aksè pwopriyete entegre sou yon valè ki pa defini, sa ki lakòz yon eksepsyon. Sèvè a retounen yon estati 500 ak yon modèl dijesyon erè diferan nan kò repons lan.
export function requireModule<T>(metadata: ClientReference<T>): T { let moduleExports = __webpack_require__(metadata[ID]); if (isAsyncImport(metadata)) { if (typeof moduleExports.then !== 'function') { // This wasn't a promise after all. } else if (moduleExports.status === 'fulfilled') { // This Promise should've been instrumented by preloadModule. moduleExports = moduleExports.value; } else { throw moduleExports.reason; } } if (metadata[NAME] === '*') { // This is a placeholder value that represents that the caller imported this // as a CommonJS module as is. return moduleExports; } if (metadata[NAME] === '') { // This is a placeholder value that represents that the caller accessed the // default property of this if it was an ESM interop module. return moduleExports.__esModule ? moduleExports.default : moduleExports; } return moduleExports[metadata[NAME]]; } Aksyon Imedya pou Òganizasyon k ap fè fas ak React2Shell (CVE-2025-55182) ak Risk RCE a
Fè yon analiz konplè sou baz kòd ou a ak aplikasyon deplwaye yo pou lokalize vèsyon pakè ki vilnerab yo. Peye atansyon espesyal sou depandans dirèk pakè sèvè React yo, aplikasyon RSC nan nivo Framework (Next.js, Waku, Redwood, elatriye), aplikasyon ki konstwi avèk `create-next-app` oswa zouti echafodaj menm jan an ak aplikasyon ki nan kontenè ki ka genyen imaj debaz ki pa ajou.
Analiz Konpozisyon Lojisyèl (SCAzouti tankou Xygeni a SCA ka otomatikman dekouvri depandans ki afekte yo nan tout envantè lojisyèl ou an.
Patch imedyatman:
Mizajou pou vèsyon ki gen patch tankou React (19.0.1, 19.1.2, 19.2.1), Next.js (15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7) ak nenpòt pakè kad ki gen ladan RSC. Mizajou sa yo entwodui yon validasyon strik pou jesyon chaj RSC epi anpeche dereferans pwopriyete ki pa an sekirite ki pèmèt eksplwatasyon.
Zouti koreksyon otomatik, tankou Fonksyonalite oto-remedyasyon Xygeni a, ka akselere pwosesis la atravè gwo baz kòd.
Aplike Pwoteksyon WAF Tanporè yo:
Pandan ke patch yo ap gaye nan deplwaman ou an pipeline, aktive règ pare-feu aplikasyon entènèt la pou pwoteksyon imedya. Gwo founisè nwaj yo te pibliye ansanm règ ijans, CloudFlarePwoteksyon otomatik pou tout nivo yo lè trafik React la pase pa proksi ansanm ak AWS, Akamai, Fastly, Google Cloud Genyen règ defans menm jan an ki disponib. Aktive kontwòl sa yo imedyatman pou kreye yon kouch pwoteksyon pandan peryòd tranzisyon an.
Siveye trafik HTTP sispèk:
Konfigire koneksyon ak alèt pou endikatè tantativ eksplwatasyon: Chaj pwotokòl RSC Flight ki mal fèt oswa ki pa t atann, modèl dwòl 500 erè sou pwen final RSC yo, demann POST ak antèt sispèk `Next-Action` oswa `Next-Router-State-Tree`, demann repete nan chemen `/_next/` ak chaj miltip.
Verifye Lis Materyèl Lojisyèl ou a:
Anpil kad travay gwoupe depandans RSC yo yon fason transparan, sa ki fè yo envizib nan revizyon depandans nivo sifas la. Egzamine tout ou SBOM pou asire: Pa gen okenn depandans tranzitif ki rete sou pakè sèvè React vilnerab yo, mizajou kad travay la pa t entwodui san fè espre ansyen aplikasyon RSC yo.
Fèmen Refleksyon
React2Shell klase pami vilnerabilite ki pi grav nan ekosistèm JavaScript nan dènye ane yo, pa paske eksplwate a konplèks men paske RSC a fonksyònman li nan zouti jodi a. Kounye a ke patch yo disponib nan tout ekosistèm nan, ekip yo dwe pouse amelyorasyon yo an pwodiksyon pi vit posib.
Si aplikasyon w lan itilize fonksyonalite sèvè React yo, kit se dirèkteman kit se endirèkteman, ou dwe trete vilnerabilite sa a kòm yon koreksyon ki gen pi gwo priyorite.






