文章总结: React和Next.js曝出CVSS10.0满分严重漏洞CVE-2025-55182,该漏洞存在于ReactServerComponents核心处理机制中,允许未经认证的远程代码执行。受影响版本包括React19.0.0、19.1.0、19.1.1和19.2.0,以及Next.js多个版本。官方已在19.0.1、19.1.2和19.2.1版本中修复此漏洞,建议开发者尽快升级。
综合评分: 80
文章分类: 漏洞分析,WEB安全,漏洞预警
注意升级|React、Next.js曝CVSS 10.0严重代码执行漏洞
SecHub网络安全社区
2025年12月4日 12:30
河南
点击蓝字 关注我们
免责声明
本文发布的工具和脚本,仅用作测试和学习研究,禁止用于商业用途,不能保证其合法性,准确性,完整性和有效性,请根据情况自行判断。
如果任何单位或个人认为该项目的脚本可能涉嫌侵犯其权利,则应及时通知并提供身份证明,所有权证明,我们将在收到认证文件后删除相关内容。
文中所涉及的技术、思路及工具等相关知识仅供安全为目的的学习使用,任何人不得将其应用于非法用途及盈利等目的,间接使用文章中的任何工具、思路及技术,我方对于由此引起的法律后果概不负责。
🌟简介
#
2025年12月3日,React 官方团队发布一则安全公告,披露代号为 CVE-2025-55182 的严重漏洞,漏洞的危险系数被评为满分 CVSS 10.0。
目前已有验证POC曝出,请使用有React和Next.js的开发者注意及时升级,漏洞已在19.0.1、19.1.2和19.2.1版本中修复。
受影响版本
19.0.0、19.1.0、19.1.1 和 19.2.0
详情
问题出在 React Server Components (RSC) 的核心处理机制上。React Server Components 版本 19.0.0、19.1.0、19.1.1 和 19.2.0 中存在一个预认证远程代码执行漏洞,包括以下包:
react-server-dom-parcel
react-server-dom-turbopack
react-server-dom-webpack
漏洞代码不安全地反序列化来自 HTTP 请求到 Server Function 终端的负载。
React团队在发布的警报中表示:”该漏洞允许攻击者通过利用React解码发送至React Server Function端点的有效载荷时的缺陷,实现未经认证的远程代码执行。即使应用程序未实现任何React Server Function端点,
只要支持React Server Components,仍可能受到攻击。”
Next.js因使用APP Router而同样受到影响,受影响版本包括>=14.3.0-canary.77、>=15和>=16。已修复版本为16.0.7、15.5.7、15.4.8、15.3.6、15.2.6、15.1.9和15.0.5。
此外,任何捆绑RSC的库都可能受此漏洞影响,包括但不限于Vite RSC插件、Parcel RSC插件、React Router RSC预览版、RedwoodJS和Waku。
Wiz 表示 39% 的云环境中的实例容易受到 CVE-2025-55182 和/或 CVE-2025-66478 的攻击。鉴于该漏洞的严重性,建议用户尽快应用修复程序以获得最佳保护。
欢迎关注SecHub网络安全社区,SecHub网络安全社区目前邀请式注册,邀请码获取见公众号菜单【邀请码】
#
企业简介
赛克艾威 – 网络安全解决方案提供商****
北京赛克艾威科技有限公司(简称:赛克艾威),成立于2016年9月,提供全面的安全解决方案和专业的技术服务,帮助客户保护数字资产和网络环境的安全。
安全评估|渗透测试|漏洞扫描|安全巡检
代码审计|钓鱼演练|应急响应|安全运维
重大时刻安保|企业安全培训
联系方式
电话|010-86460828
官网|https://sechub.com.cn
关注我们
公众号:sechub安全
哔哩号:SecHub官方账号
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:SecHub网络安全社区 《注意升级|React、Next.js曝CVSS 10.0严重代码执行漏洞》