TL; DR
React2Shell (CVE-2025-55182) skapar gagnrýna RCE-áhætta yfir React Server Components (RSC) og ramma sem fella þau inn, þar á meðal Next.jsVegna þess að varnarleysið býr innra með RSC Raðvæðingar- og afraðvæðingarlag, árásarmenn geta sent útbúna HTTP beiðni og kveikt á henni óstaðfest fjarstýrð kóðakeyrsla, jafnvel þegar teymi keyra sjálfgefnar rammastillingar. Next.js Umsóknir verða fyrir mestri útsetningu vegna þess að þær samþykkja og vinna úr þeim React Flight farmhleðslur yfir HTTP sjálfgefið.
Gallinn hefur áhrif á margar útgáfur af React netþjónspakkarog árásarmenn þurfa ekki sérsniðna forritatækni til að nýta sér það. Öryggisrannsakendur sýna næstum 100% áreiðanleika og fyrstu skimanir sýna að mörg skýjaumhverfi eru viðkvæm. Next.js dæmi. Liðin verða að uppfæra strax og staðfesta allt vistkerfi þeirra til að minnka React2Shell (CVE-2025-55182) RCE áhætta.
Alvarleg veikleiki sem tilkynnt var um í gegnum villuleitaráætlun Meta þann 29. nóvember hefur kallað fram brýnar viðbrögð um allt JavaScript vistkerfið.
Tilnefnt CVE-2025-55182, sem birt var 3. desember, nú nefnt React2Shell er alvarlegasta veikleiki sem hefur áhrif á React netþjónsþættir ásamt ramma sem fella þau inn. Upphaflega var sérstakt Next.js veikleikaauðkenni (CVE-2025-66478) úthlutað, en NVD sameinaði það síðar í aðal React CVE sem afrit af færslu.
Undirliggjandi vandamálið er það sama, óörugg meðhöndlun á raðbundnum RSC-hleðslum sem hægt er að virkja með HTTP-beiðni. Þetta opnar dyrnar fyrir illgjarnan aðila til að senda stýrða HTTP-beiðni sem leiðir til handahófskenndrar JavaScript-keyrslu á netþjóninum eftir að hafa verið... afraðað af React.
Yfirlit yfir CVE-2025-55182
Íhlutir React Server eru djúpt samþættir nútíma ramma og í mörgum tilfellum eru þeir virkjaðir sjálfgefið. Vegna þessa geta forrit orðið fyrir áhrifum af React2Shell (CVE-2025-55182) jafnvel þótt þeir skilgreini aldrei beint endapunkt Server Function. RSC útfærslan er enn til staðar og það eitt og sér er nóg til að virkja viðkvæmar kóðaslóðir og skapa verulegan RCE-áhætta.
Gallinn stafar af því hvernig React Flight samskiptareglurl vinnur úr ákveðnum skipulögðum gagnamagni. Eldri útgáfur reyndu að ganga eftir slóðum hluta sem gefnar voru upp í gagnamagninu án þess að staðfesta að uppbyggingin væri gild eða væntanleg. Árásarmaður gæti haft áhrif á þetta ferli og að lokum náð keyrslu kóða á netþjóninum. Engin auðkenning, engin sérstök stilling og engin forritsbundin rökfræði er nauðsynleg. Þar sem vandamálið er til staðar í tilbúnum stillingum, standard dreifingar eru afhjúpaðar án þess að þörf sé á óvenjulegum skilyrðum.
Misnotkun á sér stað þegar árásarmenn senda illgjarnar HTTP POST beiðnir sem misnota „vm.keyraÍÞessuSamhengi„kerfi í gegnum Server Actions. Þó React afhjúpi ekki beint viðkvæma endapunktinn, þá gerir Next.js það, sem býr til raunverulegan fjarárásarvektor.
Next.js tekur við Flight-hleðslum frá hvaða beiðni sem er, vinnur þær án viðeigandi staðfestingar og sendir þær til afraðvinnslukerfis React. Kerfið meðhöndlar þessar utanaðkomandi inntaksupptökur sem traustar, sem gerir árásarmönnum kleift að ná fram... ytri kóða framkvæmd í gegnum almenningsaðgengilegar endapunkta með fullum Node.js ferilsréttindum á markþjóninum.
Alvarleikinn eykst verulega vegna þess að sjálfgefnar stillingar eru enn viðkvæmar fyrir React2Shell (CVE-2025-55182) og útkoman RCE-áhætta. A standard Next.js forrit sem þú býrð til með create-next-app afhjúpar sig án þess að þurfa sérsniðinn kóða eða stillingarbreytingar. Öryggisrannsakendur staðfesta næstum 100% áreiðanleika nýtingar og greina frá því að 39% skýjaumhverfa keyra viðkvæm tilvik, en 44% allra umhverfa keyra opinberlega afhjúpuð Next.js forrit sem verða fyrir áhrifum af React2Shell.
Að skilja notkun React2Shell
Viðkvæmu útgáfurnar spanna margar útgáfur:
| Component | Útgáfur sem verða fyrir áhrifum |
|---|---|
| react-server-dom-webpack | 19.0, 19.1.0, 19.1.1, 19.2.0 |
| react-server-dom-parcel | 19.0, 19.1.0, 19.1.1, 19.2.0 |
| react-server-dom-turbopack | 19.0, 19.1.0, 19.1.1, 19.2.0 |
Þar sem mörg rammaverk fella inn RSC-stuðning í kjarnann, erfa forrit oft viðkvæman kóða án þess að gera sér grein fyrir því. Sérhvert rammaverk eða pakkaforrit sem sendir þessa pakka getur berskjaldað forritið fyrir React2Shell (CVE-2025-55182) og RCE-áhættu þess. Það felur í sér:
- Next.js (App-leiðari)
- Forskoðun á React Router RSC
- Vite RSC viðbót
- Parcel RSC viðbót
- Redwood forritunarverkfærið
- Waku
- Expo
Next.js er sérstaklega fyrir áhrifum vegna þess að það notar RSC-tengda endapunkta yfir HTTP sjálfgefið. Útgáfur sem byrja á 14.3.0 Kanarífugla smíðar, ásamt flestum 15.x og snemma 16.x útgáfur, innihalda viðkvæma útfærsluna. Allir sem keyra canary 14.3.0-kanarífugl.77 eða síðar ætti snúa aftur til stöðugt 14.x grein þar til uppfærð útgáfa af canary er gefin út.
Uppfærðar útgáfur af Next.js fela:
| Component | Uppfærðar útgáfur |
|---|---|
| Next.js | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 |
Opinberar tilkynningar um boð og áreiðanleg uppgötvun
Eftir að veikleikinn var upplýstur fóru fjölmargar meintar sönnunargögn um hugmyndir að dreifast. Margar þeirra voru annað hvort ónákvæmar eða byggðar á röngum forsendum. Upprunalega höfundur veikleikans, Lachlan Davidson, staðfesti það opinberlega þann react2shell að GitHub-leyfisvottorðin sem eru í umferð stemma ekki við árásina sem var deilt einkareknum með viðhaldsaðilum React/Next.js og gaf upp sitt. eigin boðunarvottorð.
Helsta vandamálið með fyrstu tilraunum almennings er að þeim tekst ekki að viðurkenna að misnotkun tekst gegn... standard Next.js dreifing án þess að krefjast sérstakrar forritsrökfræði eða virkni á netþjónshliðinni.
Öryggisrannsakendur frá mörgum stofnunum hafa lagt áherslu á að uppgötvun veikleikans krefst meira en einfaldlega að bera kennsl á hvort RSC sé til staðar. Teymi Assetnote birti... áreiðanleg greiningaraðferð og a skanni fær um að staðfesta vandamálið án þess að nota neina nýtingarrökfræði. Metasploit mun brátt hafa tiltæk nýting einnig fyrir þessa veikleika.
Greiningaraðferðin nýtir sér hvernig React Server meðhöndlar tilvísanir í eiginleika hluta með því að nota tvípunktaskilgreiningartákn innan ReactFlightClientConfigBundlerWebpack.js/requireModule() virkni. Þegar viðkvæmar útgáfur vinna úr sérstaklega uppbyggðu margþátta farmi sem reynir að fara yfir ótilgreindar innfelldar hlutaslóðir, kalla þær fram fyrirsjáanleg villusvörun. Greiningarbeiðni sendir tilvísunarmynstur eins og `$1:a:a` parað við tóman hlut. Veikburða útfærslur reyna að leysa þetta sem aðgang að innfelldum eiginleikum á óskilgreindu gildi, sem leiðir til undantekningar. Þjónninn skilar stöðunni 500 með sérstöku villumynstri í svarhlutanum.
export function requireModule<T>(metadata: ClientReference<T>): T { let moduleExports = __webpack_require__(metadata[ID]); if (isAsyncImport(metadata)) { if (typeof moduleExports.then !== 'function') { // This wasn't a promise after all. } else if (moduleExports.status === 'fulfilled') { // This Promise should've been instrumented by preloadModule. moduleExports = moduleExports.value; } else { throw moduleExports.reason; } } if (metadata[NAME] === '*') { // This is a placeholder value that represents that the caller imported this // as a CommonJS module as is. return moduleExports; } if (metadata[NAME] === '') { // This is a placeholder value that represents that the caller accessed the // default property of this if it was an ESM interop module. return moduleExports.__esModule ? moduleExports.default : moduleExports; } return moduleExports[metadata[NAME]]; } Tafarlausar aðgerðir fyrir stofnanir sem standa frammi fyrir React2Shell (CVE-2025-55182) og RCE-áhættu
Framkvæmdu ítarlega skönnun á kóðagrunni þínum og uppsettum forritum til að finna viðkvæmar pakkaútgáfur. Gefðu sérstakan gaum að beinum React-þjónspakkningafjölda, RSC-útfærslum á rammaverki (Next.js, Waku, Redwood, o.s.frv.), forritum sem eru smíðuð með `create-next-app` eða svipuðum uppbyggingartólum og gámabundnum forritum sem geta innihaldið úreltar grunnmyndir.
Greining á hugbúnaðarsamsetningu (SCA) verkfæri eins og Xygeni's SCA getur sjálfkrafa uppgötvað áhrif á ósjálfstæði í hugbúnaðarbirgðum þínum.
Uppfærsla strax:
Uppfærsla á uppfærðum útgáfum eins og React (19.0.1, 19.1.2, 19.2.1), Next.js (15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7) og öllum rammaverkspökkum sem innihalda RSC. Þessar uppfærslur kynna stranga staðfestingu á meðhöndlun RSC farmgagna og koma í veg fyrir óörugga eiginleikaafritun sem gerir misnotkun mögulega.
Sjálfvirk úrbótaverkfæri, svo sem Sjálfvirk úrbótaaðgerð Xygeni, getur flýtt fyrir ferlinu yfir stóra kóðagrunna.
Innleiða tímabundnar WAF-verndir:
Þó að uppfærslur dreifist í gegnum dreifinguna þína pipeline, virkja reglur um vefforritaeldvegg til að fá tafarlausa vörn. Helstu skýjafyrirtæki hafa gefið út neyðarreglusett, CloudflareSjálfvirk vörn fyrir öll stig þegar React umferð er í gegnum milliþjón, sem og AWS, Akamai, Fastly, Google Cloud hafa svipaðar varnarreglur tiltækar. Virkjið þessar stýringar strax til að búa til verndarlag á umbreytingartímabilinu.
Fylgjast með grunsamlegri HTTP umferð:
Stilla skráningu og viðvaranir fyrir vísbendingar um misnotkunartilraunir: Gallaðar eða óvæntar RSC Flight samskiptareglur, óvenjuleg mynstur 500 villna á RSC endapunktum, POST beiðnir með grunsamlegum `Next-Action` eða `Next-Router-State-Tree` hausum, endurteknar beiðnir á `/_next/` slóðir með margþættum gögnum.
Staðfestu efnisskrá hugbúnaðarins:
Mörg rammaverk pakka saman RSC-tengdum kerfum á gagnsæjan hátt, sem gerir þau ósýnileg í yfirborðslegum tengdum yfirferðum. Skoðaðu heildarmyndina þína. SBOM til að tryggja: Engar tímabundnar ósjálfstæðir þættir séu eftir á viðkvæmum React netþjónspakka, að uppfærslur á ramma hafi ekki óvart kynnt eldri RSC útfærslur.
Lokaorð
React2Shell er meðal alvarlegustu veikleika í JavaScript vistkerfinu á undanförnum árum, ekki vegna þess að veikleikinn er flókinn heldur vegna þess að RSC er svo djúpt í gegnum nútíma verkfæri. Nú þegar uppfærslur eru tiltækar um allt vistkerfið verða teymi að koma uppfærslum í framleiðslu eins fljótt og auðið er.
Ef forritið þitt notar eiginleika React á netþjóninum, hvort sem er beint eða óbeint, verður þú að meðhöndla þennan veikleika sem forgangsverkefni.






