React2Shell (CVE-2025-55182): Kerentanan Super Kritis di React & Next.js 🔥

Woi bro/sis, ini berita keamanan yang lagi geger banget di dunia developer akhir 2025. Jangan skip, baca sampe habis ya!

Ini penjelasan lengkap santai tentang React2Shell – kerentanan dengan skor CVSS 10.0 (maksimal, alias bahaya banget ) yang lagi dieksploitasi massal di React 19 dan Next.js.

Ilustrasi hacker mengeksploitasi server React dengan satu request 🚨

Apa Maksudnya Secara Sederhana? 😱

Bayangin server kamu yang jalankan aplikasi web pakai React Server Components (fitur baru di React 19 buat render bagian app di server biar lebih cepat). Ada protokol namanya "Flight" yang ngurus komunikasi antara browser (client) dan server.

Kerentaannya: Server terlalu percaya sama data yang dikirim dari client. Saat server "membaca ulang" (deserialization) data itu, kalau data-nya dibikin jahat (crafted payload), server bisa dieksekusi kode arbitrary (kode apa aja yang attacker mau) tanpa perlu login atau password.

Cukup satu request HTTP aja (biasanya POST), attacker langsung kontrol penuh server – bisa jalankan command, install perangkat lunak berbahaya, curi data, dan lainnya. Bahkan kalau app kamu gak pakai server functions secara eksplisit, selama support React Server Components (RSC), tetap rentan. Default Next.js app (pakai create-next-app + App Router) langsung kena tanpa ubah kode apa-apa.

Ini mirip Log4Shell dulu, tapi di ekosistem React/Next.js yang dipakai jutaan situs. Eksploitasi mulai dalam hitungan jam setelah ketahuan!

Timeline Singkat (Cepet Banget Eksploitasinya) ⏰

Siapa yang Kena? 🎯

Affected versions:

Kalau app kamu pure client-side only (gak ada server rendering), aman bro .

Patch awal (19.0.1-19.2.1) ternyata kurang lengkap buat vuln tambahan, jadi versi aman beneran:

Apa yang Dilakuin Hacker Setelah Masuk? 🕵️♂️

Banyak perangkat lunak berbahaya yang udah observed:

Ada laporan scanner skip IP China – mungkin trik biar keliatan dari sana, atau sebaliknya. Hacker pintar nih .

Cara Cek & Fix Kalau Kamu Developer 🔧

1. Cek vulnerability:

npm audit

Kalau ada warning "Next.js is vulnerable to RCE in React flight protocol", buruan patch!

Atau pakai scanner eksternal dari Assetnote atau Wiz.

2. Fix:

Kalau app kamu pernah online & rentan pas awal Desember, rotate semua secret/credential secepatnya. Siapa tau udah kena tanpa sadar!

Ini serius banget bro, mirip badai Log4Shell tapi di frontend framework terpopuler. Kalau kamu punya project pakai Next.js terbaru, cek sekarang juga deh. Stay safe ya!

Sumber: React.dev blog, Next.js blog, Wiz, Microsoft, AWS, Google Cloud, dan lainnya (update Desember 2025).

Komentar & Diskusi