PT-2025-48817 · Meta · React-Server-Dom-Webpack+3
Publicado
2025-12-03
·
Atualizado
2026-06-19
·
CVE-2025-55182
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
React Server Components versões 19.0.0 a 19.2.0
Description
Um problema de execução remota de código (RCE) pré-autenticação existe no React Server Components, afetando especificamente os pacotes
react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack. O problema decorre da desserialização insegura de payloads em requisições HTTP enviadas para endpoints de Server Function, especificamente envolvendo falhas no mecanismo de desserialização ao processar o parâmetro hasOwnProperty na função requireModule(). Isso permite que um invasor remoto não autenticado execute código arbitrário no servidor enviando uma requisição HTTP especialmente formulada.A exploração no mundo real tem sido extensa, incluindo:
- Uma campanha automatizada de larga escala pelo cluster de ameaças UAT-10608 usando o framework NEXUS Listener, que comprometeu pelo menos 766 hosts para coletar mais de 10.120 arquivos, incluindo credenciais de banco de dados, chaves SSH e tokens de API de nuvem.
- Atividades do grupo APT-C-26 (Lazarus) visando instituições financeiras e exchanges de criptomoedas para implantar o RAT Copperhedge e o malware EtherRAT.
- Ataques oportunistas implantando o ransomware Weaxor e beacons do Cobalt Strike.
Recommendations
Atualize o React Server Components para uma versão que corrija este problema.
Rotacione e revogue todos os segredos potencialmente expostos, incluindo chaves de API, senhas de banco de dados, chaves SSH e tokens de nuvem.
Restrinja o acesso à função
requireModule() ou aos endpoints de Server Function afetados como mitigação temporária.
Implemente filtragem de egresso para bloquear tráfego HTTP de saída incomum, particularmente para a porta 8080.Exploit
Correção
DoS
LPE
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
React Server Components
React-Server-Dom-Parcel
React-Server-Dom-Turbopack
React-Server-Dom-Webpack