React2Shell - CVE-2025-55182 - Risiko RCE

React2Shell: CVE-2025-55182 dan Risiko RCE Next.js

TL; DR

React2Shell (CVE-2025-55182) mewujudkan sesuatu yang kritikal Risiko RCE seluruh Komponen Pelayan React (RSC) dan rangka kerja yang menerapkannya, termasuk Seterusnya.jsKerana kerentanan itu berada di dalam RSC lapisan serialisasi dan desiralisasi, penyerang boleh menghantar permintaan HTTP yang direka bentuk dan mencetuskan pelaksanaan kod jauh yang tidak disahkan, walaupun pasukan menjalankan konfigurasi rangka kerja lalai. Seterusnya.js aplikasi menghadapi pendedahan tertinggi kerana ia menerima dan memproses React Flight muatan melalui HTTP secara lalai.

Kecacatan itu menjejaskan pelbagai versi Pakej pelayan React, dan penyerang tidak memerlukan logik aplikasi tersuai untuk mengeksploitasinya. Penyelidik keselamatan menunjukkan kebolehpercayaan hampir 100%, dan imbasan awal mendedahkan bahawa banyak persekitaran awan terdedah Seterusnya.js contoh. Pasukan mesti menampal dengan segera dan mengesahkan ekosistem penuh mereka untuk mengecilkan Risiko RCE React2Shell (CVE-2025-55182).

Satu kelemahan kritikal yang dilaporkan melalui program ganjaran pepijat Meta pada 29 November telah mencetuskan respons segera merentasi ekosistem JavaScript.

Ditunjuk CVE-2025 55182-, didedahkan pada 3 Disember yang kini dirujuk sebagai React2Shell merupakan kerentanan tahap keterukan maksimum yang memberi kesan Komponen Pelayan Bertindak balas bersama-sama dengan rangka kerja yang menggabungkannya. Pada mulanya, pengecam kerentanan Next.js yang berasingan (CVE-2025-66478) telah diberikan, tetapi NVD kemudiannya menggabungkannya ke dalam React CVE utama sebagai entri pendua.

Isu asasnya ialah pengendalian muatan RSC bersiri yang sama dan tidak selamat yang boleh dicetuskan melalui permintaan HTTP. Ini membuka pintu untuk pelaku berniat jahat menghantar permintaan HTTP yang dimanipulasi yang mengakibatkan JavaScript sewenang-wenangnya berjalan pada pelayan selepas dinyahsiri oleh React.

Gambaran Keseluruhan CVE-2025-55182

Komponen React Server telah disepadukan secara mendalam ke dalam rangka kerja moden, dan dalam kebanyakan kes diaktifkan secara lalai. Oleh kerana itu, aplikasi mungkin terdedah kepada React2Shell (CVE-2025-55182) walaupun mereka tidak pernah mentakrifkan titik akhir Fungsi Pelayan secara eksplisit. Pelaksanaan RSC masih wujud, dan itu sahaja sudah cukup untuk mengaktifkan laluan kod yang terdedah dan mencipta yang penting Risiko RCE.

Kecacatan itu berpunca daripada cara Protokol Penerbangan Reactl memproses muatan berstruktur tertentu. Versi lama cuba menjalankan laluan objek yang dibekalkan dalam muatan tanpa mengesahkan bahawa struktur tersebut sah atau dijangka. Penyerang boleh memanipulasi proses ini dan akhirnya mencapai pelaksanaan kod pada pelayan. Tiada pengesahan, tiada konfigurasi khas dan tiada logik khusus aplikasi diperlukan. Memandangkan isu ini wujud dalam konfigurasi sedia ada, standard penggunaan didedahkan tanpa memerlukan sebarang keadaan yang luar biasa.

Eksploitasi berlaku apabila penyerang menghantar permintaan HTTP POST yang berniat jahat yang menyalahgunakan "vm.jalankanDalamKonteksIni"mekanisme melalui Server Actions. Walaupun React tidak mendedahkan titik akhir yang terdedah secara langsung, Next.js melakukannya, mewujudkan vektor serangan jauh yang tulen. 

Next.js menerima muatan Penerbangan daripada sebarang permintaan, memprosesnya tanpa pengesahan yang betul dan menyerahkannya kepada penyahserial React. Sistem ini melayan input luaran ini sebagai dipercayai, membolehkan penyerang mencapai pelaksanaan kod jauh melalui titik akhir yang boleh diakses secara umum dengan keistimewaan proses Node.js penuh pada pelayan sasaran. 

Keterukan meningkat dengan ketara kerana konfigurasi lalai kekal terdedah kepada React2Shell (CVE-2025-55182) dan yang dihasilkan Risiko RCE. A standard Aplikasi Next.js yang anda cipta dengannya create-next-app mendedahkan dirinya tanpa memerlukan sebarang kod tersuai atau perubahan konfigurasi. Penyelidik keselamatan mengesahkan hampir 100% kebolehpercayaan eksploitasi dan melaporkan bahawa 39% persekitaran awan menjalankan contoh terdedah, manakala 44% daripada semua persekitaran menjalankan aplikasi Next.js yang terdedah kepada umum yang terjejas oleh React2Shell.

Memahami Pendedahan kepada React2Shell

Versi terdedah merangkumi pelbagai keluaran:

Komponen Versi Terjejas
react-server-dom-webpack 19.0, 19.1.0, 19.1.1, 19.2.0
parcel-dom-pelayan-tindak balas 19.0, 19.1.0, 19.1.1, 19.2.0
pek turbo dom-pelayan-tindak balas 19.0, 19.1.0, 19.1.1, 19.2.0

Oleh kerana banyak rangka kerja menerapkan sokongan RSC sebagai teras, aplikasi sering mewarisi kod terdedah tanpa menyedarinya. Mana-mana rangka kerja atau bundler yang menghantar pakej ini boleh mendedahkan aplikasi kepada React2Shell (CVE-2025-55182) dan risiko RCEnya. Ini termasuk:

  • Next.js (Penghala aplikasi)
  • Pratonton React Router RSC
  • Pemalam Vite RSC
  • Pemalam Parcel RSC
  • SDK Redwood
  • Waku
  • Expo

Next.js amat terkesan kerana ia menggunakan titik akhir berkaitan RSC melalui HTTP secara lalai. Versi yang bermula dengan 14.3.0 binaan kenari, bersama-sama dengan kebanyakan 15.x dan awal 16.x keluaran, mengandungi pelaksanaan yang terdedah. Sesiapa sahaja yang menjalankan canary 14.3.0-kenari.77 atau kemudian sepatutnya kembali kepada stabil 14.x cawangan sehingga versi kenari yang ditampal diterbitkan.

Versi Next.js yang ditambal termasuk:

Komponen Versi yang Ditampal
Seterusnya.js 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7

PoC Awam dan Pengesanan yang Boleh Dipercayai

Berikutan pendedahan kerentanan itu, pelbagai bukti konsep yang dikatakan mula tersebar. Kebanyakannya sama ada tidak tepat atau berdasarkan andaian yang cacat. Penulis kerentanan asal, Lachlan Davidson, mengesahkan secara terbuka pada react2shell bahawa PoC GitHub yang diedarkan tidak sepadan dengan eksploitasi yang dikongsi secara tertutup dengan penyelenggara React/Next.js dan memberikannya PoC sendiri

Masalah utama dengan percubaan awam awal ialah kegagalan mereka untuk menyedari bahawa eksploitasi berjaya terhadap standard Pelaksanaan Next.js tanpa memerlukan logik aplikasi atau fungsi sisi pelayan tertentu untuk hadir.

Penyelidik keselamatan daripada pelbagai organisasi telah menekankan bahawa mengesan kerentanan memerlukan lebih daripada sekadar mengenal pasti sama ada RSC wujud. Pasukan Assetnote menerbitkan sebuah kaedah pengesanan yang boleh dipercayai dan pengimbas mampu mengesahkan isu tersebut tanpa menggunakan sebarang logik eksploitasi. Metasploit tidak lama lagi akan mempunyai eksploitasi yang tersedia untuk kelemahan ini juga. 

Pendekatan pengesanan memanfaatkan cara React Server mengendalikan rujukan sifat objek menggunakan pembatas kolon dalam ReactFlightClientConfigBundlerWebpack.js/requireModule() fungsi. Apabila versi terdedah memproses muatan berbilang bahagian yang berstruktur khas yang cuba merentasi laluan objek bersarang yang tidak wujud, ia mencetuskan tindak balas ralat yang boleh diramal. Permintaan diagnostik menghantar corak rujukan seperti `$1:a:a` dipasangkan dengan objek kosong. Pelaksanaan yang terdedah cuba menyelesaikannya sebagai akses sifat bersarang pada nilai yang tidak ditakrifkan, menghasilkan pengecualian. Pelayan mengembalikan status 500 dengan corak ringkasan ralat yang tersendiri dalam badan respons. 

Tindakan Segera untuk Organisasi yang Menghadapi React2Shell (CVE-2025-55182) dan Risiko RCE

Jalankan imbasan komprehensif terhadap pangkalan kod dan aplikasi yang digunakan untuk mencari versi pakej yang terdedah. Beri perhatian khusus kepada kebergantungan pakej pelayan React langsung, pelaksanaan RSC peringkat Rangka Kerja (Next.js, Waku, Redwood, dll.), aplikasi yang dibina dengan `create-next-app` atau alat perancah yang serupa dan aplikasi berkontena yang mungkin mengandungi imej asas yang ketinggalan zaman.

Analisis Komposisi Perisian (SCA) alat seperti Xygeni's SCA boleh menemui kebergantungan yang terjejas secara automatik merentasi inventori perisian anda. 

Tampal segera:

Kemas kini kepada versi yang ditambal seperti React (19.0.1, 19.1.2, 19.2.1), Next.js (15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7) dan sebarang pakej rangka kerja yang merangkumi RSC. Kemas kini ini memperkenalkan pengesahan ketat untuk pengendalian muatan RSC dan mencegah penyahrujukan sifat tidak selamat yang membolehkan eksploitasi. 

Alat pemulihan automatik, seperti Ciri pemulihan automatik Xygeni, boleh mempercepatkan proses merentasi pangkalan kod yang besar.

Laksanakan Perlindungan WAF Sementara:

Walaupun tampalan merebak melalui penggunaan anda pipeline, aktifkan peraturan Firewall Aplikasi Web untuk perlindungan segera. Penyedia awan utama telah mengeluarkan set peraturan kecemasan, CloudFlarePerlindungan automatik untuk semua peringkat apabila trafik React diproksikan serta AWS, Akamai, Fastly, Google Cloud mempunyai peraturan pertahanan yang serupa yang tersedia. Dayakan kawalan ini dengan segera untuk mencipta lapisan pelindung semasa tempoh peralihan.

Pantau trafik HTTP yang mencurigakan:

Konfigurasikan pengelogan dan amaran untuk penunjuk percubaan eksploitasi: Muatan protokol Penerbangan RSC yang salah bentuk atau tidak dijangka, corak 500 ralat yang luar biasa pada titik akhir RSC, permintaan POST dengan pengepala `Next-Action` atau `Next-Router-State-Tree` yang mencurigakan, Permintaan berulang ke laluan `/_next/` dengan muatan berbilang bahagian

Sahkan Bil Bahan Perisian Anda:

Banyak rangka kerja menggabungkan kebergantungan RSC secara telus, menjadikannya tidak kelihatan dalam ulasan kebergantungan peringkat permukaan. Periksa sepenuhnya SBOM untuk memastikan: Tiada kebergantungan transitif pada pakej pelayan React yang terdedah kekal, kemas kini rangka kerja tidak secara tidak sengaja memperkenalkan pelaksanaan RSC yang lebih lama.

Tutup Pemikiran

React2Shell berada di antara kelemahan ekosistem JavaScript yang paling serius dalam beberapa tahun kebelakangan ini, bukan kerana eksploitasi itu kompleks tetapi kerana RSC menjalankan begitu banyak tugasan dalam perkakasan hari ini. Kini tampalan tersedia di seluruh ekosistem, pasukan mesti mendorong peningkatan ke dalam pengeluaran secepat mungkin.

Jika aplikasi anda menggunakan ciri pelayan React, sama ada secara langsung atau tidak langsung, anda mesti menganggap kelemahan ini sebagai penyelesaian utama.

alat-analisis-komposisi-perisian-alat-sca
Utamakan, pulihkan dan lindungi risiko perisian anda
Dapatkan Akaun Percuma anda.
Tiada kad kredit yang diperlukan.

Lindungi Pembangunan dan Penghantaran Perisian Anda

dengan Suit Produk Xygeni