React サーバーコンポーネント 19.0 / 19.1.0 / 19.1.1 / 19.2.0 リモートコードの実行 (React2Shell)

critical Web App Scanning プラグイン ID 115069

概要

React サーバーコンポーネント 19.0 / 19.1.0 / 19.1.1 / 19.2.0 リモートコードの実行 (React2Shell)

説明

React サーバーコンポーネント react-server-dom-webpack、react-server-dom-parcel、react-server-dom-turbopack バージョン 19.0、19.1.0、19.1.1、19.2.0 は、認証されていないリモートコードの実行に対して脆弱です。攻撃者が、特別に細工されたリクエストを介して React Server Function エンドポイントに送信されたペイロードを React がデコードする方法での欠陥を悪用する可能性があります。

ソリューション

React サーバーコンポーネントを 19.0.1 または 19.1.2 または 19.2.1 以降にアップグレードしてください。

参考資料

https://github.com/facebook/react/security/advisories/GHSA-fv66-9v8q-g76r

https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

プラグインの詳細

深刻度: Critical

ID: 115069

タイプ: remote

ファミリー: Component Vulnerability

公開日: 2025/12/4

更新日: 2025/12/11

スキャン テンプレート: api, basic, full, pci, scan

リスク情報

VPR

リスクファクター: Critical

スコア: 10.0

CVSS v2

リスクファクター: Critical

基本値: 10

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2025-55182

CVSS v3

リスクファクター: Critical

基本値: 10

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVSS スコアのソース: CVE-2025-55182

脆弱性情報

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2025/12/3

脆弱性公開日: 2025/11/14

CISA の既知の悪用された脆弱性の期限日: 2025/12/26

参照情報

CVE: CVE-2025-55182