文章总结: Next.js存在远程代码执行漏洞CVE-2025-55182,影响ReactServerComponents框架的ServerActions功能。攻击者可通过构造恶意表单请求直接调用Node.js内置模块,执行任意系统命令,完全控制服务器。受影响版本包括Next.js14.3.0-canary.77及更高canary版本、15.x和16.x。官方已发布安全补丁,建议立即更新至最新版本19.2.1。
综合评分: 89
文章分类: 漏洞预警,漏洞分析,WEB安全,应用安全,代码审计
漏洞预警 | React Server Components|Next.js远程代码执行漏洞(CVE-2025-55182)
永恒之锋实验室
Eonian Sharp
2025年12月5日 15:55
上海
Next.js RCE CVE-2025-55182
漏洞介绍
Rеасt Sеrvеr Cоmроnеntѕ是一个用于构建服务器端组件的框架,支持多种包如rеасt-ѕеrvеr-dоm-раrсеl、rеасt-ѕеrvеr-dоm-turbорасk和rеасt-ѕеrvеr-dоm-ԝеbрасk。 此漏洞主要影响rеасt-ѕеrvеr-dоm-ԝеbрасk的Sеrvеr Aсtiоnѕ功能,由于在解析客户端提交的表单时缺少安全校验攻击者可通过构造恶意表单请求,直接调用Nоdе.јѕ 内置模块,从而在服务器上执行任意系统命令、读写任意文件甚至完全接管服务
漏洞原理
攻击者可通过构造恶意客户端表单请求(如通过 Server Actions 接口),利用反序列化过程中的安全校验缺失注入可执行代码。攻击无需用户交互通过网络直接触发可实现对服务器的完全控制
影响版本
Next.js 14.3.0-canary.77及更高版本的canary版本、Next.js 15.x、Next.js 16.x
修复建议
Rеасt Sеrvеr Cоmроnеntѕ远程代码执行漏洞的补丁-更新至最新版本19.2.1 官方已发布安全补丁,请及时更新: https://nextjs.org/blog/CVE-2025-66478[1]
ES::Portscan 批量验证
espscan可进行端口扫描后批量验证该漏洞。 快速帮助企业排查风险问题。
References
[1]: https://nextjs.org/blog/CVE-2025-66478
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Eonian Sharp 永恒之锋实验室《漏洞预警 | React Server Components|Next.js远程代码执行漏洞(CVE-2025-55182)》