文章总结: ReactServerComponents存在严重安全漏洞CVE-2025-55182,允许攻击者通过特制HTTP请求在无需身份验证的情况下执行远程代码。Next.js框架也受影响(CVE-2025-66478),因为它使用了存在漏洞的ReactServerComponents。受影响的ReactServer版本包括19.0.0、19.1.0、19.1.1和19.2.0,而Next.js多个15.x和16.0.x版本也受影响。建议立即更新到修复版本:ReactServer修复版本为19.0.1、19.1.2、19.2.1,Next.js修复版本包括15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7和16.0.7。
综合评分: 91
文章分类: 漏洞分析,漏洞预警,WEB安全,应用安全,代码审计
【附POC及复现环境】最新的漏洞!React/Next.js 组件远程代码执行漏洞
原创
a1batr0ss
天翁安全
2025年12月4日 11:51
江苏
标题已修改
免责声明:本公众号所发布的全部内容,包括但不限于技术文章、POC脚本、漏洞利用工具及相关测试环境,均仅限于合法的网络安全学习、研究和教学用途。所有人在使用上述内容时,应严格遵守中华人民共和国相关法律法规以及道德伦理要求。未经明确的官方书面授权,严禁将公众号内的任何内容用于未经授权的渗透测试、漏洞利用或攻击行为。 所有人仅可在自己合法拥有或管理的系统环境中进行本地漏洞复现与安全测试,或用于具有明确授权的合法渗透测试项目。所有人不得以任何形式利用公众号内提供的内容从事非法、侵权或其他不当活动。 如因违反上述规定或不当使用本公众号提供的任何内容,造成的一切法律责任、经济损失、纠纷及其他任何形式的不利后果,均由相关成员自行承担,与本公众号无任何关联。
不错过最新的漏洞POC
为保证您可以在第一时间接收到本公众号分享的漏洞复现及POC信息,建议您在公众号“天翁安全”主页界面将“天翁安全”设为星标。
漏洞介绍
CVE-2025-55182 是一个影响 React Server Components(RSC)的严重安全漏洞,它允许攻击者通过发送特制的 HTTP 请求,在缺乏身份验证的情况下触发服务器端反序列化逻辑,从而导致任意远程代码执行(RCE)。由于这一问题,一旦 Web 应用部署在受影响版本并启用了 RSC,即使没有额外配置,也可能被攻击者远程控制服务器。
与此同时 CVE-2025-66478 被用来标识当 Next.js 在其 App Router 中使用上述受影响的 React Server Components 实现时所暴露的同样漏洞。也就是说,CVE-2025-66478 并不是一个独立的新问题,而是将 CVE-2025-55182 的风险“下游继承”到 Next.js 框架层 — 对使用 React RSC 的 Next.js 应用而言,它们与 React 本身一样处于危险之中。
漏洞影响版本
React Server Components远程代码执行漏洞(CVE-2025-55182):
受影响产品:
- react-server-dom-webpack
- react-server-dom-parcel
- react-server-dom-turbopack
| 产品版本 | 版本 |
| — | — |
| React Server | 19.0.0 |
| React Server | 19.1.0、19.1.1 |
| React Server | 19.2.0 |
Next.js远程代码执行漏洞(CVE-2025-66478):
| 产品 | 版本 |
| — | — |
| Next.js 15.0.x | < 15.0.5 |
| Next.js 15.1.x | < 15.1.9 |
| Next.js 15.2.x | < 15.2.6 |
| Next.js 15.3.x | < 15.3.6 |
| Next.js 15.4.x | < 15.4.8 |
| Next.js 15.5.x | < 15.5.7 |
| Next.js 16.0.x | < 16.0.7 |
| Next.js 14 | 14.3.0-canary.77和以上的canary版本 |
环境部署
在“CVE-2025-55182复现环境” 中的执行以下命令部署漏洞复现环境([email protected])
“CVE-2025-55182复现环境” 详见文末
npm installnode --conditions react-server --conditions webpack src/server.js
部署完成后访问 http://localhost:3002可看到如下界面
漏洞复现
方法一、利用burpsuite发送恶意构造的数据包执行任意命令(这里执行的 id命令)
方法二、利用漏洞利用脚本“POC-CVE-2025-55182.js”复现漏洞
远程代码执行漏洞POC: “POC-CVE-2025-55182.js” 详见文末
“POC-CVE-2025-55182.js”使用方法:
利用漏洞利用脚本发送恶意构造的数据包执行任意命令(这里执行的 cat/etc/passwd命令,读取/etc/passwd文件的内容)
node POC-CVE-2025-55182.js "cat /etc/passwd" http://localhost:3002/formaction
漏洞修复
官方已发布升级补丁,请及时更新至最新版本:
React Server已修复版本:
- 19.0.1
- 19.1.2
- 19.2.1
Next.js已修复版本
- 15.0.5
- 15.1.9
- 15.2.6
- 15.3.6
- 15.4.8
- 15.5.7
- 16.0.7
漏洞修复参考链接:https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
知识星球
远程代码执行漏洞利用脚本:“POC-CVE-2025-55182.js”、“CVE-2025-55182复现环境” 、“React/Next.js 组件远程代码执行漏洞复现”现已全部发布至知识星球,大家可在知识星球内获取,自行学习复现。
星球不定期更新市面上最新的热点漏洞及复现环境,欢迎加入交流和学习
亮点一、市面热点漏洞详细分析,与deepseek本地部署息息相关的:Ollama任意文件读取漏洞(CVE-2024-37032)详细分析
亮点二、近日最新披露的明星漏洞POC:极易利用的Windows11提权漏洞复现(CVE-2025-60710)POC
亮点三、框架漏洞专题-WordPress:
【WordPress专题01】前台管理员账户创建漏洞(CVE-2025-4334)POC、复现环境、漏洞详细分析:
亮点四、实战渗透测试技巧分享&讨论:记一次利用测试站打到正式站的渗透测试
亮点五、一些比较新奇有趣的漏洞分享:Windows拖拽图标而触发的漏洞
亮点六、国外最新技术文章分享:只需一封邮件,AI Agent就能悄悄偷走你Google Drive里的文件
知识星球加入方式如下,欢迎师傅们加入进行学习和讨论!
星球价格会随着成员数量的增加而持续增加
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:天翁安全 a1batr0ss《【附POC及复现环境】最新的漏洞!React/Next.js 组件远程代码执行漏洞》