PT-2025-48817 · Meta · React-Server-Dom-Turbopack+3
CVE-2025-55182
·
Publicado
2025-12-03
·
Atualizado
2026-07-29
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
React Server Components versões 19.0.0 até 19.2.0
Descrição
Um problema de execução remota de código pré-autenticação existe nos pacotes
react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack. O problema decorre da desserialização insegura de payloads em requisições HTTP enviadas para endpoints de Server Function, especificamente envolvendo a função requireModule() e o parâmetro hasOwnProperty. Isso permite que um invasor remoto execute código JavaScript arbitrário no contexto do servidor. A exploração no mundo real foi observada, incluindo a implantação do backdoor EtherRAT (que utiliza comando e controle baseado em Ethereum), mineradores de criptomoedas e o ransomware Weaxor. Os ataques visaram servidores expostos à internet executando cargas de trabalho Node.js e React/Next.js em vários setores, incluindo varejo, finanças e serviços empresariais.Recomendações
Atualize o React Server Components para uma versão posterior à 19.2.0.
Como mitigação temporária, aplique regras de WAF para detectar e bloquear requisições direcionadas a endpoints de Server Function que apresentem padrões de desserialização insegura.
Exploit
Correção
DoS
LPE
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
React Server Components
React-Server-Dom-Parcel
React-Server-Dom-Turbopack
React-Server-Dom-Webpack