TeamPCP供应链攻击:安全工具沦为数据窃取跳板,50万台机器沦陷
CVE-2025-55182(React2Shell)是React Server 19.x版本的严重远程代码执行漏洞,CVSS 9.8。攻击者可利用特制请求在服务器上执行任意命令,导致完全受控。该漏洞已被野外利用,结合供应链攻击影响数百万DevOps环境。立即升级至19.2.1或应用临时缓解措施。
Weaponizing the Protectors: TeamPCP’s Multi-Stage Supply Chain Attack on Security Infrastructure
📋 漏洞概述
React Server 19.0.0-19.2.0存在远程代码执行漏洞(React2Shell),攻击者可利用特制请求在服务器上执行任意命令,导致完全受控。
📋 基础信息
| 受影响版本 | React Server 19.0.0, 19.1.0, 19.1.1, 19.2.0 |
| 漏洞类型 | 远程代码执行(RCE) |
| CVSS | 9.8 · Critical |
| CVE | CVE-2025-55182 |
🔬 漏洞根因
React Server在处理用户请求时,对序列化数据的反序列化过程缺乏输入验证,允许攻击者注入恶意对象。推测漏洞源于服务器端组件(RSC)在解析客户端发送的特殊payload时,未正确校验类型或执行了危险的反序列化操作,导致攻击者可以控制程序流程并执行系统命令。
🎯 攻击场景
1. 攻击者确认目标运行React Server 19.x版本,且暴露了/server-action或类似端点。 2. 构造包含恶意序列化数据的HTTP请求,利用漏洞触发反序列化,将服务器端组件替换为攻击者控制的对象。 3. 通过精心构造的payload,在目标服务器上执行系统命令(如反弹shell、读取文件、部署后门)。 4. 成功执行后,攻击者获得与服务器进程相同的权限,可横向移动窃取凭证或破坏基础设施。
💥 漏洞影响
攻击者可无需认证远程执行任意操作系统命令,完全控制目标服务器,进而窃取敏感数据(如云token、SSH密钥)、安装持久化后门、发起横向移动。由于React Server常部署于CI/CD流水线或云原生环境,漏洞可导致大规模供应链投毒和企业内部网络沦陷。
🛡️ 修复建议
升级React Server至19.2.1及以上版本(官方已修复)。临时缓解措施:部署WAF规则过滤包含异常序列化特征的请求;对暴露的/server-action端点进行IP限制或引入二次鉴权;监控服务器异常进程创建及出站连接行为。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2025-55182
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-55182
- https://www.exploit-db.com/exploits/52000
🚨 威胁评估
| 📈 EPSS 利用概率 | 暂无数据 |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-28 00:59 | 来源: Palo Alto Unit42
🤖 常见问题解答(FAQ)
❓ 如何检测是否已被利用?
检查服务器日志中是否存在异常POST请求到/server-action路径,payload包含序列化对象标记(如RSC_*)。也可监控进程创建事件,确认有无非预期命令执行。部署HIDS规则检测反序列化攻击特征。
❓ 临时无法升级怎么办?
立即在反向代理层阻断所有对/server-action的POST请求,或限制仅允许可信内部IP访问。临时关闭Server Actions功能(在next.config.js中设置experimental.serverActions: false)。启用Web应用防火墙的RCE规则集。
❓ 受影响版本具体范围?
官方披露React Server 19.0.0、19.1.0、19.1.1、19.2.0均受影响。注意React Server为独立组件,与React核心库不同,需检查package.json中的react-server版本。