리액트 서버 컴포넌트(React Server Components, RSC) 패치 안내

최근 리액트 서버 컴포넌트(React Server Components, RSC)에서 원격 코드 실행(Remote Code Execution, RCE)과 서비스 거부(DoS)를 유발할 수 있는 심각한 취약점들이 발견되었습니다. 특히 CVE-2025-55182는 CVSS 10.0으로 평가된 ‘최고 심각도’ 취약점입니다.
 

1. CVE-2025-55182 (React2Shell)
- 심각도: CVSS 10.0 (최고 등급)
- 영향: 인증 없이 원격 코드 실행 가능 → 공격자가 서버를 완전히 장악할 수 있음.
- 원인: RSC의 Flight 프로토콜에서 페이로드를 디코딩하는 과정의 논리적 역직렬화 오류.
- 영향 범위: React Server Components를 지원하는 앱은 서버 함수 엔드포인트를 직접 사용하지 않아도 취약할 수 있음.
 

2. 추가 발견된 취약점들
- CVE-2025-55184, CVE-2025-67779
- 영향: 무한 루프를 유발해 서버를 다운시키는 서비스 거부(DoS) 공격 가능.
- 심각도: CVSS 7.5.
- CVE-2025-55183
- 영향: 서버의 소스 코드 유출 가능
 

3. Next.js 관련 취약점
- CVE-2025-66478
- React의 취약점이 Next.js App Router에도 전파됨.
- 동일하게 CVSS 10.0으로 평가.
- Next.js 팀은 npx fix-react2shell-next 패치를 배포.

 

4. 위험성과 대응
- 위험성: 공격자가 단 한 번의 악의적 요청으로 서버를 장악하거나 다운시킬 수 있어, 웹 애플리케이션과 클라우드 워크로드 전체가 위험에 노출됨.
- 대응 방법:
- React는 이미 **패치 버전(19.0.1, 19.1.2, 19.2.1)**을 배포.
- Next.js도 긴급 업데이트 도구 제공.
- 즉시 업그레이드 및 비밀 키 교체 권장.
- CISA는 해당 취약점을 Known Exploited Vulnerabilities Catalog에 등록, 실제 공격 사례가 보고됨
 

리액트 서버 컴포넌트 취약점은 단순한 버그가 아니라 대규모 보안 위협으로 평가됩니다. 업데이트 지연은 곧 서버 장악 위험으로 이어질 수 있으므로, React 및 Next.js를 사용하는 개발자는 반드시 최신 버전으로 패치해야 합니다.

 

 

제품명 영향받는 버전
react-server-dom-webpack 19.0 19.1.0~19.1.1 19.2.0
react-server-dom-parcel 19.0 19.1.0~19.1.1 19.2.0
react-server-dom-turbopack 19.0 19.1.0~19.1.1 19.2.0
Next.js 14.3.0-canary.77 이상 15.0.x 15.1.x 15.2.x 15.3.x 15.4.x 15.5.x 16.0.x

 

업데이트 사이트 

https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
https://nvd.nist.gov/vuln/detail/CVE-2025-55182

 

* React 또는 Next.js 애플리케이션을 해당 취약 버전으로 실행 중이라면 모두 위험에 노출됩니다.

|

댓글 3개

좋은 정보 감사합니다.

이거 말고도 하나 더 터져서 버전 더 올려야 합니다.

넥스트 말고 리액트

https://react.dev/blog/2025/12/11/denial-of-service-and-source-code-exposure-in-react-server-components

 

19.0.2 쓰시는 분들이라면 19.0.3 버전 형태로 업데이트 하셔야 합니다.

 

DDOS 관련입니다. CPU 비약적으로 상승하는 오류입니다. + 소스코드 유출 관련 

19.2.0기준으로 최초 10점짜리 취얌점만 패치한게 19.2.1이고, 추후 나머지 문제의 취약점도 고친게 19.2.3 버전입니다 (19.2.2는 불완전함) 그래서 19.2.0~19.2.2버전 쓰시는 분들은 19.2.3까지는 올리셔야 합니다.

 

전 이미 호다닥 올렸습니다 ㅎㅎ

댓글을 작성하시려면 로그인이 필요합니다. 로그인

자유게시판

+
제목 글쓴이 날짜 조회
1개월 전 조회 122
1개월 전 조회 72
1개월 전 조회 187
1개월 전 조회 171
1개월 전 조회 139
1개월 전 조회 104
1개월 전 조회 289
1개월 전 조회 83
1개월 전 조회 328
1개월 전 조회 128
1개월 전 조회 227
1개월 전 조회 131
1개월 전 조회 224
1개월 전 조회 139
1개월 전 조회 194
1개월 전 조회 144
1개월 전 조회 105
1개월 전 조회 298
1개월 전 조회 171
1개월 전 조회 237
1개월 전 조회 203
1개월 전 조회 220
1개월 전 조회 158
1개월 전 조회 133
1개월 전 조회 68
1개월 전 조회 264
1개월 전 조회 255
1개월 전 조회 234
1개월 전 조회 213
1개월 전 조회 80
🐛 버그신고