文章总结: React服务器组件存在严重远程代码执行漏洞CVE-2025-55182,攻击者可通过恶意HTTP请求完全控制服务端。该漏洞源于RSC协议反序列化逻辑缺陷,影响React19.x版本及使用这些组件的框架如Next.js等。修复方案包括立即升级到安全版本或采取临时缓解措施如禁用RSC功能、配置WAF规则等。
综合评分: 91
文章分类: 漏洞预警,WEB安全,应用安全,漏洞分析,网络安全
【漏洞预警】核弹级漏洞 React RCE漏洞(CVE-2025-55182)含Poc
原创
大荒Sec
太乙Sec实验室
2025年12月4日 10:53
江苏
免责声明:本公众号 太乙Sec实验室所提供的实验环境均是本地搭建,仅限于网络安全研究与学习。旨在为安全爱好者提供技术交流。任何个人或组织因传播、利用本公众号所提供的信息而进行的操作,所导致的直接或间接后果及损失,均由使用者本人负责。太乙Sec实验室及作者对此不承担任何责任
漏洞预警
React RCE漏洞(CVE-2025-55182)
经官方确认React服务器组件(RSC)存在未认证远程代码执行漏洞。攻击者通过恶意HTTP请求可完全控制服务端
一、漏洞基础信息
根源
:RSC协议(”Flight”协议)的反序列化逻辑缺陷,导致未经验证的数据操控服务端执行流。
-
利用条件
-
使用React 19.x的服务器组件功能(默认配置即存在风险);
-
单次HTTP请求即可触发,成功率近100%
二、影响范围
1. 核心受影响组件:
| 包名称 | 受影响版本 | 安全版本 |
| — | — | — |
| react-server-dom-parcel | 19.0.0 – 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
| react-server-dom-webpack | 19.0.0 – 19.2.0 | 同上 |
| react-server-dom-turbopack | 19.0.0 – 19.2.0 | 同上 |
2. 关联框架风险:
| 类型 | 名称 | 风险场景 | 检测特征(示例) |
| — | — | — | — |
| 框架 | Next.js | ≥14.3.0-canary.77、≥15.x、≥16.x(App Router) | X-Powered-By: Next.js |
| | Vite/Parcel | 使用RSC插件的项目 | 构建产物含react-server-dom-* |
| Headless CMS | Strapi | 自定义管理界面使用React 19 + RSC | 前端调用/content-manager接口 |
| | Contentful | 客户前端使用React 19 + Next.js ≥15 | header="Contentful-API" |
| | Headless WordPress | WordPress数据源 + Next.js前端(≥14.3.0-canary.77) | body="/wp-json/" + Next.js特征 |
| | Ghost Pro | 会员门户等模块使用React 19 | 自定义模块含use server指令 |
CMS专项检查
- Headless CMS用户扫描前端项目的
package.json,确认react-server-dom-*版本 - 使用FOFA语法快速定位风险资产:
header="X-Powered-By: Next.js" && body="/wp-json/" # Headless WordPressheader="Contentful-API" && body="react-server-dom" # Contentful自定义前端
三、修复方案
1.立即升级
# React核心包升级(根据实际使用选择)npm install [email protected] install [email protected]# Next.js升级(按版本线选择)npm install [email protected] # v15用户npm install [email protected] # v16用户
2.临时缓解措施:
-
禁用RSC功能
:在框架配置中关闭服务器组件支持(若业务允许)
-
WAF规则
:拦截包含异常序列化数据的请求(参考公开PoC特征)
-
网络隔离
:禁止公网直接访问Next.js服务端(仅允许内网通信)
POC验证
https://github.com/xkillbit/cve-2025-55182-scanner/blob/main/cve-2025-55182-scanner.py
往期精彩回顾
关注我,了解更多知识,别忘了关注+点赞哦!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:太乙Sec实验室 大荒Sec《【漏洞预警】核弹级漏洞 React RCE漏洞(CVE-2025-55182)含Poc》