文章总结: CVE-2025-66478是一个源于React解析RSC数据不当的高危漏洞,允许攻击者通过构造HTTP请求实现远程代码执行,CVSS评分为10.0。该漏洞影响Next.js15.x、16.x版本及react-server-dom相关组件,用户应立即升级到Next.js15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7、16.0.7或React19.0.1、19.1.2、19.2.1等安全版本。
综合评分: 91
文章分类: 漏洞分析,漏洞预警,WEB安全,应用安全,解决方案
漏洞推送:CVE-2025-66478
威胁情报团队
电信云堤
2025年12月4日 15:13
北京
漏洞描述
该漏洞起源于CVE-2025-55182(详情请见:https://ti.ctct.cn/informationInquiry/searchDetail?domain=CVE-2025-55182),是由于React在解析服务器端接收到的RSC(React Server Components)数据时处理不当造成的。
在未打补丁的版本中,React会把进入服务器函数端点的请求内容错误地反序列化并作为代码执行。
因此,攻击者通过构造一个特制的HTTP请求,就能让服务器在反序列化时执行他们注入的任意Payload代码,从而实现远程代码执行。
当前因该漏洞号问题与CVE-2025-55182重复,已被NVD拒绝。
可访问NVD-CVE-2025-55182(详情请见:https://nvd.nist.gov/vuln/detail/CVE-2025-55182)查看漏洞详细信息,该漏洞CVSS 3评分为10.0分。
电信安全威胁情报平台已收录该漏洞相关信息。
漏洞时间线
- 11月29日Lachlan Davidson上报漏洞。
- 11月30日React团队着手修复。
- 12月1日React团队修复版本开发完成。
- 12月3日漏洞被披露并公开。
影响版本
基础组件
Next.js 15.x
Next.js 16.x
Next.js 14.3.0-canary.77 and later canary releases
Next.js 14.3.0-canary.77及后续的Canary版本
上游软件
react-server-dom-webpack 19.0、19.1.0、19.1.1、19.2.0
react-server-dom-parcel 19.0、19.1.0、19.1.1、19.2.0
react-server-dom-turbopack 19.0、19.1.0、19.1.1、19.2.0
其他捆绑RSC的库,如Expo、Redwood SDK、Waku等
安全版本
Next.js 15.0.5
Next.js 15.1.9
Next.js 15.2.6
Next.js 15.3.6
Next.js 15.4.8
Next.js 15.5.7
Next.js 16.0.7
react 19.0.1
react 19.1.2
react 19.2.1
修复措施
对于Next.js,可参考如下命令:
npm install [email protected] # for 15.0.x
npm install [email protected] # for 15.1.x
npm install [email protected] # for 15.2.x
npm install [email protected] # for 15.3.x
npm install [email protected] # for 15.4.x
npm install [email protected] # for 15.5.x
npm install [email protected] # for 16.0.x
对于React Router,可参考如下命令执行:
npm install react@latest
npm install react-dom@latest
npm install react-server-dom-parcel@latest
npm install react-server-dom-webpack@latest
npm install @vitejs/plugin-rsc@latest
其他软件修复参考链接:
Critical Security Vulnerability in React Server Components – React
(https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components)
供稿:威胁情报团队
排版:武云龙
编辑:陈师慧
校对:李雪
执行主编:田金英
主编:冯晓冬
推荐阅读
RondoDox:利用多漏洞入侵的挖矿与DDoS复合型僵尸网络
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:电信云堤 威胁情报团队《漏洞推送:CVE-2025-66478》