文章总结: 奇安信CERT发布关于ReactServerComponents远程代码执行漏洞(CVE-2025-55182)和Next.js远程代码执行漏洞(CVE-2025-66478)的安全风险通告。漏洞影响react-server-dom-webpack的ServerActions功能,由于缺少安全校验,攻击者可通过构造恶意请求在服务器上执行任意代码。受影响版本包括ReactServer19.0.0、19.0.1、19.1.*和19.2.0,以及Next.jsv15.0.0-v15.5.6和v16.0.0-v16.0.6。官方已发布安全补丁,建议更新到ReactServer19.0.1、19.1.2或19.2.1版本,并提供了自查方案检查是否受影响。
综合评分: 91
文章分类: 漏洞分析,漏洞预警,WEB安全,应用安全
【二次更新:通用利用受限,远程扫描方案】React 远程代码执行漏洞(CVE-2025-55182)安全风险通告
奇安信 CERT
2025年12月4日 16:08
北京
● 点击↑蓝字关注我们,获取更多安全风险通告
| | | | |
| — | — | — | — |
| 漏洞概述 | | | |
| 漏洞名称 | React Server Components 远程代码执行漏洞 | | |
| 漏洞编号 | QVD-2025-46246,CVE-2025-55182 QVD-2025-46274,CVE-2025-66478 | | |
| 公开时间 | 2025-12-03 | 影响量级 | 百万级 |
| 奇安信评级 | 高危 | CVSS 3.1分数 | 10.0 |
| 威胁类型 | 代码执行 | 利用可能性 | 高 |
| POC状态 | 已公开但依赖特定组件使用方式 | 在野利用状态 | 未发现 |
| EXP状态 | 未公开 | 技术细节状态 | 未公开 |
| 危害描述:不受信任的输入可以触发意外的服务器执行路径,将恶意数据隐藏在负载中,从而实现远程代码执行。 | | | |
01
漏洞详情
>>>>
影响组件
React 是由 Meta 开源、用于构建用户界面的 JavaScript 库。其“React Server Components”(RSC)架构允许组件在服务端渲染并序列化输出,通过“Flight”协议以 JSON-like 流式格式发送到客户端,实现零客户端 JS 体积的交互体验。RSC 已被 Next.js、Shopify Hydrogen、Gatsby 5 等主流框架采用,广泛应用于电商、SaaS、内容站点。
>>>>
编号说明
Next.js 团队发布了一份安全公告,并给出了他们自己的 CVE 编号 CVE-2025-66478。然而,漏洞数据库 (NVD) 拒绝了此 CVE 编号,认为它与 CVE-2025-55182 重复。
>>>>
漏洞描述
近日,奇安信CERT监测到官方修复React Server Components 远程代码执行漏洞(CVE-2025-55182)和Next.js 远程代码执行漏洞(CVE-2025-66478),此漏洞主要影响 react-server-dom-webpack 的 Server Actions 功能。由于在解析客户端的 RSC 相关请求时缺少安全校验,攻击者可通过构造恶意请求,从而在服务器上执行任意代码,甚至完全接管服务;同时由于 Next.js 15.x 和 16.x 版本在使用 App Router 时,依赖了存在缺陷的 React 服务端 DOM 包,导致攻击者同样可以注入恶意代码远程执行命令。截至12月4日,尚未有 CVE-2025-55182 漏洞被实际利用的报告。目前外部已知 PoC 仅仅是特殊环境的概念验证,漏洞的利用依赖特定的组件使用方式,还没有广泛通用的或影响某些大 Web 应用的 EXP。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
本次更新内容:
更新漏洞状态及描述;
新增漏洞本地自查方案。
02
影响范围
>>>>
影响版本
React Server 19.0.0
React Server 19.0.1 (注:部分早期补丁未完全覆盖)
React Server 19.1.*
React Server 19.2.0
>>>>
其他受影响组件
Next.js v15.0.0 – v15.0.4
Next.js v15.1.0 – v15.1.8
Next.js v15.2.x – v15.5.6
Next.js v16.0.0 – v16.0.6
Next.js v14.3.0-canary.77 及以上 Canary 版本
03
处置建议
>>>>
安全更新
官方已发布安全补丁,请及时更新至最新版本:
React Server 19.0.1
React Server 19.1.2
React Server 19.2.1
下载地址:
https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
>>>>
自查方案
1、执行以下命令检查版本是否受影响:
npm list react-server-dom-webpack react-server-dom-turbopack react-server-dom-parcel
2、或检查项目package.json依赖中的版本是否受影响:
3、或者可利用该漏洞在修复前后对冒号的处理来判断,在漏洞版本中通过以下请求强制返回错误。具体细节参考链接:
High Fidelity Detection Mechanism for RSC/Next.js RCE (CVE-2025-55182 & CVE-2025-66478)
04
参考资料
[1] https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
[2]https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478/
05
时间线
2025年12月04日,奇安信 CERT发布安全风险通告。
2025年12月04日,奇安信 CERT发布安全风险通告第二次更新。
06
漏洞情报服务
奇安信ALPHA威胁分析平台已支持漏洞情报订阅服务:
奇安信 CERT
致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。
点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信 CERT 《【二次更新:通用利用受限,远程扫描方案】React 远程代码执行漏洞(CVE-2025-55182)安全风险通告》