TL, DR
React2Shell (CVE-2025-55182) mamorona fanakianana Loza ateraky ny RCE manerana Singa ao amin'ny React Server (RSC) ary ireo rafitra izay mampiditra azy ireo, anisan'izany Manaraka.jsSatria ny fahalemena dia mipetraka ao anatin'ny RSC amin'ny alalan'ny sosona serialization sy deserialization, afaka mandefa fangatahana HTTP noforonina sy mi-trigger ireo mpanafika fampiharana kaody lavitra tsy voamarina, na dia mampiasa ny fikirakirana framework default aza ny ekipa. Manaraka.js ireo fampiharana no miatrika ny fiantraikany betsaka indrindra satria manaiky sy mikirakira izy ireo Sidina React payloads amin'ny alàlan'ny HTTP amin'ny alàlan'ny default.
Misy fiantraikany amin'ny dikan-teny maro ny lesoka Fonosana mpizara React, ary tsy mila lojika fampiharana manokana ireo mpanafika mba hanararaotra izany. Mampiseho fahatokisana efa ho 100% ireo mpikaroka momba ny fiarovana, ary ny fitiliana voalohany dia mampiseho fa maro amin'ireo tontolo rahona no marefo. Manaraka.js ohatra. Tsy maintsy manamboatra avy hatrany ireo ekipa ary manamarina ny tontolo iainana feno azy ireo mba hampihenana ny Loza ateraky ny RCE an'ny React2Shell (CVE-2025-55182).
Nisy fahalemena goavana notaterin'ny fandaharan'asa fanomezana bug an'ny Meta tamin'ny 29 Novambra ka niteraka valiny maika teo amin'ny tontolo iainana JavaScript.
voatondro CVE-2025-55182, nambara tamin'ny 3 Desambra izay antsoina ankehitriny hoe React2Shell dia fahalemena mafy indrindra izay misy fiantraikany amin'ny React Server Components miaraka amin'ireo rafitra izay mampiditra azy ireo. Tamin'ny voalohany, nomena famantarana ny fahalemena Next.js misaraka (CVE-2025-66478), saingy taty aoriana dia nampidirin'ny NVD tao amin'ny React CVE voalohany ho toy ny fidirana mitovy.
Ny olana fototra dia ny fikirakirana tsy azo antoka ny entana RSC serialized izay azo alefa amin'ny alàlan'ny fangatahana HTTP. Izany dia manokatra varavarana ho an'ny mpilalao ratsy fanahy handefasana fangatahana HTTP voahodinkodina izay miteraka JavaScript mandeha amin'ny mpizara rehefa avy nosokafana. nesorina tamin'ny andiany nataon'ny React.
CVE-2025-55182 Overview
Tafiditra lalina ao anatin'ny rafitra maoderina ny singa React Server, ary matetika dia alefa amin'ny alàlan'ny default. Noho izany, mety ho tratran'ny olana ny fampiharana. React2Shell (CVE-2025-55182) na dia tsy mamaritra mazava tsara ny teboka farany momba ny Server Function aza izy ireo. Mbola eo ny fampiharana RSC, ary izany fotsiny dia ampy hampandeha ny lalan'ny kaody marefo ary hamorona zavatra manan-danja Loza ateraky ny RCE.
Ny lesoka dia avy amin'ny fomba Protokolin'ny React FlightMikirakira entana voarafitra sasany ny l. Niezaka nandeha tamin'ny lalan'ny zavatra nomena tao amin'ny entana ny dikan-teny taloha nefa tsy nanamarina fa manan-kery na andrasana ny rafitra. Mety hanodinkodina ity dingana ity ny mpanafika ary amin'ny farany dia hahatratra ny fanatanterahana ny kaody ao amin'ny mpizara. Tsy misy fanamarinana, tsy misy fikirakirana manokana, ary tsy misy lojika manokana ho an'ny fampiharana ilaina. Koa satria misy ny olana amin'ny fikirakirana ivelan'ny boaty, standard ny fametrahana dia miharihary tsy mila fepetra tsy mahazatra.
Mitranga ny fanararaotana rehefa mandefa fangatahana HTTP POST ratsy ireo mpanafika izay manararaotra ny "vm.runInThisContext"mekanisma amin'ny alàlan'ny Server Actions. Na dia tsy mampiseho mivantana ny teboka marefo aza ny React, ny Next.js kosa manao izany, ka mamorona vector fanafihana lavitra tena izy.
Manaiky ny entana Flight avy amin'ny fangatahana rehetra ny Next.js, mikirakira azy ireo tsy misy fanamarinana sahaza, ary mampita azy ireo any amin'ny deserializer an'ny React. Heverin'ny rafitra ho azo itokisana ireo fidirana ivelany ireo, ahafahan'ny mpanafika mahatratra izany. famonoana code amin'ny alalan'ny teboka azo idiran'ny daholobe miaraka amin'ny tombontsoa feno amin'ny fizotran'ny Node.js eo amin'ny mpizara kendrena.
Mitombo be ny hamafin'ny olana satria mbola marefo amin'ny firafitra mahazatra ny React2Shell (CVE-2025-55182) ary ny vokany Loza ateraky ny RCE. A standard Fampiharana Next.js izay ampiasainao hamoronana azy create-next-app mampiseho ny tenany tsy mila fanovana kaody na fikirakirana manokana. Manamarina ny fahatokisana ny fampiasana efa ho 100% ireo mpikaroka momba ny fiarovana ary mitatitra fa 39% amin'ireo tontolo rahona no mampiasa tranga marefo, raha 44% amin'ireo tontolo rehetra kosa no mampiasa fampiharana Next.js izay miharihary ampahibemaso izay voakasiky ny React2Shell.
Fahatakarana ny fiantraikan'ny React2Shell
Ireo dikan-teny marefo dia misy amin'ny famoahana maromaro:
| singa | Versions voakasika |
|---|---|
| react-server-dom-webpack | 19.0, 19.1.0, 19.1.1, 19.2.0 |
| parcel-dom-server-react | 19.0, 19.1.0, 19.1.1, 19.2.0 |
| react-server-dom-turbopack | 19.0, 19.1.0, 19.1.1, 19.2.0 |
Satria maro ireo rafitra (frameworks) no mampiditra ny fanohanana RSC ao anatiny, matetika ireo rindranasa no mandova ny kaody marefo nefa tsy mahatsapa izany akory. Ny rafitra na bundler rehetra izay mandefa ireo fonosana ireo dia mety hampiharihary ny rindranasa amin'ny React2Shell (CVE-2025-55182) sy ny risika RCE ananany. Tafiditra ao anatin'izany:
- Next.js (Router fampiharana)
- Topimaso RSC an'ny React Router
- Plugin Vite RSC
- Plugin RSC fonosana
- SDK Redwood
- Waku
- Expo
Voakasika manokana ny Next.js satria mampiasa teboka mifandraika amin'ny RSC amin'ny alàlan'ny HTTP izy io. Ireo dikan-teny manomboka amin'ny 14.3.0 fananganana kanari, miaraka amin'ny ankamaroany 15.x ary aloha 16.x famoahana, ahitana ny fampiharana marefo. Izay rehetra mampiasa canary 14.3.0-kanary.77 na any aoriana tokony miverina amin'ny marin-toerana 14.x sampana mandra-pivoakan'ny dikan-teny kanary voapetaka.
Namboarina ireo dikan-teny Next.js Anisan'izany:
| singa | Dikan-teny voapetaka |
|---|---|
| Manaraka.js | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 |
PoC ho an'ny daholobe sy ny fitiliana azo antoka
Taorian'ny famoahana ny momba ny fahalemena dia nanomboka niely patrana ny porofo maro heverina fa misy. Maro amin'izy ireo no tsy marina na mifototra amin'ny fiheverana diso. Nanamafy ampahibemaso i Lachlan Davidson, mpanoratra voalohany momba ny fahalemena. react2shell fa ny GitHub PoCs miely patrana dia tsy mifanaraka amin'ny exploit nozaraina manokana tamin'ireo mpitantana React/Next.js ary nanome ny azy PoC manokana.
Ny olana lehibe amin'ny andrana voalohany ataon'ny vahoaka dia ny tsy fahafantaran'izy ireo fa mahomby amin'ny fanararaotana ny standard Fametrahana ny Next.js tsy mila lojika fampiharana manokana na fiasa eo amin'ny mpizara.
Nanamafy ireo mpikaroka momba ny fiarovana avy amin'ny fikambanana maro fa ny famantarana ny fahalemena dia mitaky mihoatra noho ny famantarana fotsiny raha misy ny RSC. Namoaka lahatsoratra ny ekipan'ny Assetnote. fomba azo antoka hamantarana ary ny scanner afaka manamarina ny olana tsy misy fampiasana lojika fanararaotana. Tsy ho ela dia hanana ny Metasploit azo ampiasaina ho an'ity fahalemena ity ihany koa.
Ny fomba fiasa fitadiavana dia mampiasa ny fomba fitantanana ny React Server amin'ny alalan'ny fampiasana mpanasaraka teboka roa ao anatin'ny ReactFlightClientConfigBundlerWebpack.js/requireModule() asa. Rehefa mikirakira entana misy ampahany maro voarafitra manokana izay miezaka miampita lalan'ny zavatra tsy misy ireo dikan-teny marefo, dia miteraka valinteny diso azo vinavinaina izy ireo. Ny fangatahana diagnostika dia mandefa lamina fanondroana toy ny `$1:a:a` ampiarahina amin'ny zavatra foana. Ny fampiharana marefo dia miezaka mamaha izany ho toy ny fidirana amin'ny fananana miraikitra amin'ny sanda tsy voafaritra, ka miteraka exception. Ny mpizara dia mamerina status 500 miaraka amin'ny lamina digest error miavaka ao amin'ny vatana valiny.
export function requireModule<T>(metadata: ClientReference<T>): T { let moduleExports = __webpack_require__(metadata[ID]); if (isAsyncImport(metadata)) { if (typeof moduleExports.then !== 'function') { // This wasn't a promise after all. } else if (moduleExports.status === 'fulfilled') { // This Promise should've been instrumented by preloadModule. moduleExports = moduleExports.value; } else { throw moduleExports.reason; } } if (metadata[NAME] === '*') { // This is a placeholder value that represents that the caller imported this // as a CommonJS module as is. return moduleExports; } if (metadata[NAME] === '') { // This is a placeholder value that represents that the caller accessed the // default property of this if it was an ESM interop module. return moduleExports.__esModule ? moduleExports.default : moduleExports; } return moduleExports[metadata[NAME]]; } Hetsika avy hatrany ho an'ny fikambanana miatrika React2Shell (CVE-2025-55182) sy ny risika RCE
Manaova fizahana feno ny fototry ny kaody sy ny rindranasa napetrakao mba hahitana ireo dikan-teny fonosana marefo. Tandremo manokana ireo fiankinan-doha mivantana amin'ny fonosana React server, ny fampiharana RSC amin'ny ambaratonga Framework (Next.js, Waku, Redwood, sns.), ny fampiharana namboarina tamin'ny `create-next-app` na fitaovana scaffolding mitovy amin'izany ary ny fampiharana anaty fitoeran-javatra izay mety misy sary fototra efa lany andro.
Famakafakana ny firafitry ny rindrambaiko (SCA) fitaovana toy ny Xygeni's SCA afaka mahita ho azy ireo fiankinan-doha voakasik'izany manerana ny lisitry ny rindrambaikoo.
Apetaho avy hatrany ny patch:
Fanavaozana ireo dikan-teny nohavaozina toy ny React (19.0.1, 19.1.2, 19.2.1), Next.js (15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7) ary izay fonosana rafitra rehetra misy ny RSC. Ireo fanavaozana ireo dia mampiditra fanamarinana hentitra ho an'ny fikirakirana ny entana RSC ary misoroka ny fanesorana ny referansa amin'ny fananana tsy azo antoka izay ahafahana mampiasa azy.
Fitaovana fanamboarana mandeha ho azy, toy ny Ny endri-javatra fanarenana mandeha ho azy an'ny Xygeni, dia afaka manafaingana ny dingana manerana ireo kaody lehibe.
Ampiharo ny fiarovana WAF vonjimaika:
Raha miely patrana manerana ny fametrahanao ny patch pipeline, ampiasao ny fitsipiky ny Web Application Firewall mba hahazoana fiarovana eo no ho eo. Namoaka fitsipika vonjy maika ireo mpamatsy rahona lehibe, CloudflareFiarovana mandeha ho azy ho an'ny ambaratonga rehetra rehefa misy proxy ny fifamoivoizana React ary koa AWS, Akamai, Fastly, Google Cloud manana fitsipika fiarovana mitovy amin'izany azo ampiasaina. Ampandehano avy hatrany ireo fanaraha-maso ireo mba hamoronana sosona fiarovana mandritra ny vanim-potoanan'ny tetezamita.
Araho maso ny fifamoivoizana HTTP mampiahiahy:
Amboary ny firaketana sy ny fanairana ho an'ny famantarana ny andrana fanararaotana: Entana tsy ara-dalàna na tsy nampoizina avy amin'ny protocole RSC Flight, lamina tsy mahazatra amin'ny lesoka 500 amin'ny teboka farany RSC, fangatahana POST miaraka amin'ny lohateny mampiahiahy `Next-Action` na `Next-Router-State-Tree`, fangatahana miverimberina amin'ny lalana `/_next/` miaraka amin'ny enta-mavesatra maro.
Hamarino ny lisitry ny fitaovanao amin'ny rindrambaiko:
Maro ireo rafitra no mampivondrona ny fiankinan-doha amin'ny RSC amin'ny fomba mangarahara, ka mahatonga azy ireo tsy hita maso amin'ny famerenana ny fiankinan-doha amin'ny ambaratonga ambony. Jereo ny fampahalalana feno momba anao SBOM mba hahazoana antoka fa: Tsy misy fiankinan-doha amin'ny fonosana mpizara React marefo intsony, ny fanavaozana ny framework dia tsy nampiditra tsy nahy ireo fampiharana RSC taloha.
Closing thoughts
Anisan'ny lesoka goavana indrindra amin'ny tontolo iainana JavaScript tato anatin'ny taona vitsivitsy ny React2Shell, tsy noho ny fahasarotan'ny fampiasana azy fa noho ny RSC mampiasa tsara ny fitaovana ampiasaina ankehitriny. Ankehitriny rehefa misy patch manerana ny tontolo iainana, dia tsy maintsy manosika ny fanavaozana haingana araka izay tratra ny ekipa.
Raha mampiasa ny endri-javatra ao amin'ny mpizara React ny fampiharanao, na mivantana na ankolaka, dia tsy maintsy raisinao ho toy ny vahaolana voalohany ity fahalemena ity.






