PT-2025-48817 · Meta · React-Server-Dom-Webpack+3

Publicado

2025-12-03

·

Atualizado

2026-06-19

·

CVE-2025-55182

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas React Server Components versões 19.0.0 a 19.2.0
Description Um problema de execução remota de código (RCE) pré-autenticação existe no React Server Components, afetando especificamente os pacotes react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack. O problema decorre da desserialização insegura de payloads em requisições HTTP enviadas para endpoints de Server Function, especificamente envolvendo falhas no mecanismo de desserialização ao processar o parâmetro hasOwnProperty na função requireModule(). Isso permite que um invasor remoto não autenticado execute código arbitrário no servidor enviando uma requisição HTTP especialmente formulada.
A exploração no mundo real tem sido extensa, incluindo:
  • Uma campanha automatizada de larga escala pelo cluster de ameaças UAT-10608 usando o framework NEXUS Listener, que comprometeu pelo menos 766 hosts para coletar mais de 10.120 arquivos, incluindo credenciais de banco de dados, chaves SSH e tokens de API de nuvem.
  • Atividades do grupo APT-C-26 (Lazarus) visando instituições financeiras e exchanges de criptomoedas para implantar o RAT Copperhedge e o malware EtherRAT.
  • Ataques oportunistas implantando o ransomware Weaxor e beacons do Cobalt Strike.
Recommendations Atualize o React Server Components para uma versão que corrija este problema. Rotacione e revogue todos os segredos potencialmente expostos, incluindo chaves de API, senhas de banco de dados, chaves SSH e tokens de nuvem. Restrinja o acesso à função requireModule() ou aos endpoints de Server Function afetados como mitigação temporária. Implemente filtragem de egresso para bloquear tráfego HTTP de saída incomum, particularmente para a porta 8080.

Exploit

Correção

DoS

LPE

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15156
CVE-2025-55182
GHSA-FV66-9V8Q-G76R

Produtos afetados

React Server Components
React-Server-Dom-Parcel
React-Server-Dom-Turbopack
React-Server-Dom-Webpack