PT-2025-48817 · Meta · React Server Components+3
CVE-2025-55182
·
Publicado
2025-12-03
·
Atualizado
2026-09-11
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
React Server Components versões 19.0.0 a 19.2.0
Descrição
Um problema de execução remota de código pré-autenticação existe nos pacotes
react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack. O problema decorre da desserialização insegura de payloads na função requireModule() ao processar o parâmetro hasOwnProperty em requisições HTTP enviadas para endpoints de Server Function. Isso permite que um invasor remoto não autenticado execute código JavaScript arbitrário no servidor. A exploração no mundo real foi observada, incluindo a implantação do EtherRAT (um backdoor Node.js que utiliza C2 baseado em blockchain), mineração de criptomoedas e o ransomware Weaxor, que criptografa arquivos e exclui cópias de sombra de volume.Recomendações
Atualize o React Server Components para uma versão posterior à 19.2.0.
Como mitigação temporária, restrinja o acesso aos endpoints de Server Function para minimizar o risco de exploração.
Exploit
Correção
DoS
RCE
LPE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
React Server Components
React-Server-Dom-Parcel
React-Server-Dom-Turbopack
React-Server-Dom-Webpack