메뉴 건너뛰기

정보 Next.js(+리액트)쓰는 개발자 덬들 CVE-2025-55182 관련 보안 패치해 (안한 덬 있으면!)
440 2
2025.12.08 09:28
440 2

2025년 IT·보안 커뮤니티는 지금 ‘React2Shell(리액트투쉘)’이라는 이름 하나로 술렁이고 있다. CVSS 10.0 등급이 부여된 신규 취약점 CVE-2025-55182가 공개되면서 전 세계 개발자와 보안전문가들은 “2025년판 Log4Shell”이라는 표현까지 사용하며 심각성을 경고하고 있다.

데일리시큐 취재 결과, 중국 해커 커뮤니티에서는 이미 해당 취약점을 활용한 공격 테스트가 본격적으로 시작된 정황이 확인됐고, 국내 노출 서버 수는 18만 9천여 개에 달하는 것으로 나타났다.

데일리시큐 취재팀은 관련 공격 로그, FOFA 검색 기록, PoC 실행 장면 등을 전문가와 직접 분석했으며, 그 결과 한국 내 18만 9,082대의 React·Next.js 기반 시스템이 인터넷에 그대로 노출돼 있다는 사실이 확인됐다.

 

■ “기본 설정만으로 털린다”…RSC 구조적 결함이 만든 최악의 버그

CVE-2025-55182는 단순한 소프트웨어 버그가 아니다. RSC 직렬화 프로토콜의 구조적 결함 때문에 개발자가 별도로 실수를 하지 않아도 기본 설정(default config)만으로 공격이 가능하다. 인증도 필요 없다.

전 세계 보안 전문가들이 “2025년판 Log4Shell”이라고 부르는 이유다.

취약점 검사 도구 React2Shell Checker가 여러 경로를 스캔하고 있으며, 일부 엔드포인트가 안전(Safe) 또는 위험(Vulnerable) 상태로 표기되는 모습이다.

위 이미지는 이미 여러 연구자들이 RSC 기반 서버에서 자동화 스캐닝을 수행하고 있음을 보여준다.

문제는, 공격자에게는 이 도구들이 취약점 탐색용 무기가 된다는 점이다.

 

■ 중국 해커, RCE 성공 테스트 진행 중…공격 테스트 완료

중국 해커 커뮤니티에서 포착된 자료에 따르면, 공격자들은 이미 Next.js 기반 서비스에 React2Shell PoC를 주입하고, DNSLog 서비스로 결과를 수집하며 공격 벡터를 검증하고 있었다.

Burp Repeater로 조작된 페이로드를 전송하고, 서버가 외부 DNS 기록을 생성하는 모습. 공격 성공 여부를 실시간으로 확인 중임을 의미한다.

이미 공격자들은 다음과 같은 단계까지 완료한 상태다.

▲대상 서버에 페이로드 업로드 ▲RSC 직렬화 취약점 유발 ▲외부 DNSLog로 명령 실행 성공 여부 확인 ▲서버 측에서 child_process 실행 가능성 검증.

이는 더 이상 ‘이론적 취약점’이 아니라, 실행 가능한 공격 벡터가 이미 완성됐다는 증거다.

 

출처 : 데일리시큐(https://www.dailysecu.com/news/articleView.html?idxno=203111)

 

업데이트 필요한 버전들!

취약한 React 라이브러리:
react-server-dom-parcel, react-server-dom-webpack, react-server-dom-turbopack
취약 버전: 19.0~19.2.0 / 패치 버전: 19.0.1, 19.1.2, 19.2.1


Next.js 영향 버전
취약: 15.x, 16.x, 14.3.0-canary.77 이후
패치: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7

목록 스크랩 (0)
댓글 2
댓글 더 보기
새 댓글 확인하기

번호 카테고리 제목 날짜 조회
이벤트 공지 [💙리디 맠다💙] 1년에 단 한 번! 웹툰 만화 웹소설 최대 90% 할인 리디 맠다 이벤트 128 12.05 58,891
공지 [공지] 언금 공지 해제 24.12.06 4,245,605
공지 📢📢【매우중요】 비밀번호❗❗❗❗ 변경❗❗❗ 권장 (현재 팝업 알림중) 24.04.09 10,884,478
공지 공지가 길다면 한번씩 눌러서 읽어주시면 됩니다. 23.11.01 12,294,013
공지 ◤더쿠 이용 규칙◢ [스퀘어 정치글은 정치 카테고리에] 20.04.29 34,221,343
공지 정치 [스퀘어게시판 정치 카테고리 추가 및 정치 제외 기능 추가] 07.22 1,000,505
공지 정보 더쿠 모바일에서 유튜브 링크 올릴때 주의할 점 780 21.08.23 8,446,095
공지 정보 나는 더쿠에서 움짤을 한 번이라도 올려본 적이 있다 🙋‍♀️ 263 20.09.29 7,375,653
공지 팁/유용/추천 더쿠에 쉽게 동영상을 올려보자 ! 3589 20.05.17 8,567,754
공지 팁/유용/추천 슬기로운 더쿠생활 : 더쿠 이용팁 4012 20.04.30 8,458,631
공지 팁/유용/추천 ◤스퀘어 공지◢ [9. 스퀘어 저격판 사용 금지(무통보 차단임)] 1236 18.08.31 14,262,497
모든 공지 확인하기()
2926752 기사/뉴스 고시원에 갇힌 청춘 27만 명 14:36 13
2926751 기사/뉴스 데프콘 ‘나는 솔로’ 29기 인기남 영호에 사과 요구…무슨 실언했길래 14:36 23
2926750 기사/뉴스 [속보] 백해룡 주장 '마약 수사 외압' 의혹, 尹대통령실 등 '사실 무근' 무혐의 결론 1 14:35 61
2926749 이슈 추워지면 계속 오를 것 같은 아일릿 NOT CUTE ANYMORE 14:35 22
2926748 유머 하마는 사납고 영역의식이 강해 물속의 악마로 불린다 but... 3 14:34 165
2926747 정치 주진우 "조진웅 죗값 치렀다고? 지금이었다면 징역 5년 이상" 5 14:33 366
2926746 유머 결국 유출돼버린 감자 껍질 쉽게 깎는법 3 14:33 456
2926745 유머 (번역) 7살때 엄마가 돌아가시는 바람에 '(엄마에게) 내 미래 남자친구를 만나게 해줄 일은 없겠구나' 생각했는데 알고보니 남친의 유치원 선생님이 어머니셨다는 여자분 6 14:32 594
2926744 이슈 어지간한 시상식보다 안정적이라는(?) 홈쇼핑 카메라 무빙 4 14:31 407
2926743 유머 게리 이거 팔짱낀거라고 이래둔거임...............? 진짜 개처웃겨 귀엽다 ㅠ 5 14:31 491
2926742 이슈 남자가 그린 싱글여성 vs 여자가 그린 싱글여성 12 14:30 939
2926741 이슈 대한민국의 정전시간이 매우 짧은 이유 15 14:29 1,181
2926740 정치 [속보] 李대통령 "쿠팡사태 처벌 현실화 위해 강제조사권 검토" 1 14:29 214
2926739 기사/뉴스 '놀토', '자진 하차' 박나래 빈자리 안 채운다.."멤버 추가 NO" [공식] 21 14:26 1,665
2926738 이슈 이민정 - 샤이니 태민 대화 1 14:26 752
2926737 유머 임원이 선물 들어온 호텔 케이크를 직원들에게 줬음>마침 막내 남팀원이 생일이라 점심 먹고 먹자로 흐름 >이게 대표님이 준줄 모르고 막내 팀원 케이크라 들은 남직원이 뭉개 놓음(먹은게 아님)>인사위 열림 >전사 소문 31 14:25 1,802
2926736 이슈 40대 아저씨가 이런 컨셉 잘 받는건 진짜 반칙인거같음 34 14:25 2,640
2926735 이슈 데이식스 스페셜 콘서트 ‘The Present’ 캐릭터 굿즈 9 14:25 552
2926734 이슈 [속보] 트럼프 "시진핑에 엔비디아 'H200' 칩 수출 허용 통보" 15 14:24 714
2926733 이슈 흑백요리사 콜라보로 출시한 스타벅스 14500원짜리 바베큐 비프 샌드위치 4 14:23 1,531