文章总结: 奇安信CERT发布关于ReactServerComponents远程代码执行漏洞CVE-2025-55182和Next.js远程代码执行漏洞CVE-2025-66478的安全通告。该漏洞影响react-server-dom-webpack的ServerActions功能,由于缺少安全校验,攻击者可通过构造恶意表单请求执行任意系统命令。漏洞利用简单,仅需一次HTTPPOST请求即可触发。建议用户尽快更新至ReactServer19.0.1、19.1.2或19.2.1版本以修复此高危漏洞。
综合评分: 89
文章分类: 漏洞分析,WEB安全,漏洞预警,安全大事件,应用安全
【严重!已复现】React Server Components (CVE-2025-55182)远程代码执行漏洞安全风险通告
原创
奇安信 CERT
奇安信威胁情报中心
2025年12月4日 09:22
北京
第一章 安全通告
尊敬的客户:
近日,奇安信CERT监测到官方修复React Server Components 远程代码执行漏洞(CVE-2025-55182)和Next.js 远程代码执行漏洞(CVE-2025-66478),此漏洞主要影响 react-server-dom-webpack 的 Server Actions 功能。由于在解析客户端提交的表单时缺少安全校验,攻击者可通过构造恶意表单请求,直接调用 Node.js 内置模块,从而在服务器上执行任意系统命令、读写任意文件,甚至完全接管服务;同时由于Next.js 15.x和16.x版本在使用App Router时,依赖了存在缺陷的React服务端DOM包,导致攻击者同样可以注入恶意代码远程执行命令。该漏洞利用简单、隐蔽性强,仅需一次 HTTP POST 请求即可触发。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
奇安信 CERT将持续关注该漏洞进展,并第一时间为您更新该漏洞信息。
第二章 漏洞信息
React 是由 Meta 开源、用于构建用户界面的 JavaScript 库。其“React Server Components”(RSC)架构允许组件在服务端渲染并序列化输出,通过“Flight”协议以 JSON-like 流式格式发送到客户端,实现零客户端 JS 体积的交互体验。RSC 已被 Next.js、Shopify Hydrogen、Gatsby 5 等主流框架采用,广泛应用于电商、SaaS、内容站点。
近日,奇安信CERT监测到官方修复React Server Components 远程代码执行漏洞(CVE-2025-55182)和Next.js 远程代码执行漏洞(CVE-2025-66478),此漏洞主要影响 react-server-dom-webpack 的 Server Actions 功能。由于在解析客户端提交的表单时缺少安全校验,攻击者可通过构造恶意表单请求,直接调用 Node.js 内置模块,从而在服务器上执行任意系统命令、读写任意文件,甚至完全接管服务;同时由于Next.js 15.x和16.x版本在使用App Router时,依赖了存在缺陷的React服务端DOM包,导致攻击者同样可以注入恶意代码远程执行命令。该漏洞利用简单、隐蔽性强,仅需一次 HTTP POST 请求即可触发。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
| | | | |
| — | — | — | — |
| 漏洞名称 | React Server Components 远程代码执行漏洞 | | |
| 公开时间 | 2025-12-03 | 更新时间 | 2025-12-04 |
| CVE编号 | CVE-2025-55182 CVE-2025-66478 | 其他编号 | QVD-2025-46246 QVD-2025-46274 |
| 威胁类型 | 代码执行 | 技术类型 | 反序列化错误 |
| 厂商 | React | 产品 | React Server Components |
| 风险等级 | | | |
| 奇安信CERT风险评级 | | 风险等级 | |
| 高危 | | 蓝色(一般事件) | |
| 现时威胁状态 | | | |
| POC状态 | EXP状态 | 在野利用状态 | 技术细节状态 |
| 已公开 | 已公开 | 未发现 | 已公开 |
| 漏洞描述 | 该漏洞本质上是一个逻辑反序列化漏洞,服务器在处理 RSC “Flight” 协议负载时,未正确验证结构,导致攻击者控制的数据影响服务器端执行逻辑。具体而言,不受信任的输入可以触发意外的服务器执行路径,将恶意数据隐藏在负载中,从而实现远程代码执行。 | | |
| 影响版本 | React Server 19.0.0 React Server 19.0.1 (注:部分早期补丁未完全覆盖) React Server 19.1.* React Server 19.2.0 | | |
| 其他受影响组件 | Next.js v15.0.0 – v15.0.4 Next.js v15.1.0 – v15.1.8 Next.js v15.2.x – v15.5.6 Next.js v16.0.0 – v16.0.6 Next.js v14.3.0-canary.77 及以上 Canary 版本 | | |
目前,奇安信CERT已成功复现React Server Components 远程代码执行漏洞(CVE-2025-55182),截图如下:
第三章 威胁评估
| | | | | |
| — | — | — | — | — |
| 漏洞名称 | React Server Components 远程代码执行漏洞 | | | |
| CVE编号 | CVE-2025-55182 CVE-2025-66478 | 其他编号 | | QVD-2025-46246 QVD-2025-46274 |
| CVSS 3.1评级 | 高危 | CVSS 3.1分数 | | 10.0 |
| CVSS向量 | 访问途径(AV) | | 攻击复杂度(AC) | |
| 网络 | | 低 | |
| 用户认证(Au) | | 用户交互(UI) | |
| 无 | | 不需要 | |
| 影响范围(S) | | 机密性影响(C) | |
| 改变 | | 高 | |
| 完整性影响(I) | | 可用性影响(A) | |
| 高 | | 高 | |
| 利用条件 | 无 | | | |
| 危害描述 | 不受信任的输入可以触发意外的服务器执行路径,将恶意数据隐藏在负载中,从而实现远程代码执行。 | | | |
第四章 处置建议
修复解决方案(含漏洞补丁):
官方已发布安全补丁,请及时更新至最新版本:
React Server 19.0.1
React Server 19.1.2
React Server 19.2.1
下载地址:
https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
第五章 参考资料
1.[相关链接] https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
奇安信 CERT
【我们是谁】
奇安信应急响应中心(奇安信 CERT)成立于 2016 年,隶属于奇安信旗下的威胁情报中心,旨在致力于向客户提供监测全面、响应迅速、认定客观、建议可行的漏洞情报。早在 Oracle 2020 年第二季度关键补丁更新公告中,就被评为了“在线状态安全性贡献者”。多次率先发现WebLogic、Jackson等知名软件和组件的高危漏洞并获得官方致谢。在风险通告方面,多次率先为客户提供漏洞和网络安全事件的风险通告、响应处置建议、相关技术分析和奇安信相关产品的解决方案。同时奇安信 CERT 在 Web 漏洞研究、二进制漏洞研究、前瞻性攻防工具预研等方面均积累了丰富的经验。
【我们的服务】
安全风险通告:奇安信 CERT成立至今已发布上百篇安全风险通告,从成立至今,针对多个高危漏洞、网络安全事件发布风险通告并给出了有效的安全措施。我们的安全研究团队将实时跟踪安全热点事件和漏洞,始终站在用户的视角去评估风险,致力于第一时间向客户发送有效的风险和相关解决方案。
深度分析报告:深度分析报告是漏洞情报的一个增值服务,包含漏洞验证程序(PoC/EXP)、复现测试流量数据包、安全设备侧监测告警规则等额外的漏洞分析内容及防护措施。
【订阅方式】
漏洞深度分析报告(付费):扫描下方深度分析报告订阅服务预申请二维码留下联系方式,我们会与您联系并为您定制专属的漏洞情报服务。
深度分析报告订阅服务预申请
【微信公众号】
奇安信CERT
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信威胁情报中心 奇安信 CERT《【严重!已复现】React Server Components (CVE-2025-55182)远程代码执行漏洞安全风险通告》