## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RAZUREINK-CVE-2025-55182-REACT2SHELL_REPRODUCTION
# CVE-2025-55182 — React2Shell
**CVSS 10.0 КРИТИЧЕСКИЙ | Удаленное выполнение кода до аутентификации в React Server Components**
Обнаружено китайскими злоумышленниками. Активно эксплуатируется APT-группами, связанными с Китаем.
* * *
## Обзор
Обозначенная как **«React2Shell»** , эта уязвимость позволяет неаутентифицированное удаленное выполнение кода через небезопасную десериализацию в протоколе «Flight» React Server Components (RSC). Эксплуатация тривиальна и не требует аутентификации.
## Технические детали
Протокол RSC Flight десериализует ненадежные данные без проверки, что подпадает под **CWE-502 (Десериализация ненадежных данных)**. Злоумышленники создают вредоносную сериализованную полезную нагрузку, которая при обработке сервером вызывает **перехват разрешения модулей** — перенаправляя импорты модулей на код, контролируемый атакующим, который выполняется в среде сервера.
## Затронутые версии