文章总结: 文章介绍了React远程代码执行漏洞CVE-2025-55182,影响ReactServer19.0.0-19.2.0和多个Next.js版本。该漏洞存在于ReactServerComponents架构中,虽然危害较大但实际可利用资产不多,成功率不高。文章提供了POC获取方式,需后台回复react。文章强调该工具仅用于授权测试,禁止未授权使用。
综合评分: 76
文章分类: 漏洞分析,WEB安全,渗透测试,应用安全,漏洞预警
【已复现,有POC】React远程代码执行漏洞(CVE-2025-55182)
原创
路过的
赛博乞丐聊安全
2025年12月4日 13:48
贵州
点个关注不迷路!
球球啦
404 HACK
文章分享
赛博乞丐
介绍
React是一个由Meta公司开源、用于开发用户界面的JavaScript库。其推出的“React Server Components”(RSC)架构支持组件在服务器端进行渲染并输出为序列化内容,借助名为“Flight”的协议,能够以类似JSON的流式格式传输到浏览器端,从而在不加载客户端JS的情况下实现交互。目前,Next.js、Shopify Hydrogen及Gatsby5等主流框架均已集成RSC,该架构也被广泛使用于电子商务、SaaS平台及内容类网站中,注:该漏洞其实没那么夸张,群里和大佬们都试了一下,危害大,但是没几个资产能搞,成功率不高。
影响版本
React Server 19.0.0-React Server 19.2.0
Next.js v15.0.0 – v15.0.4
Next.js v15.1.0 – v15.1.8
Next.js v15.2.x – v15.5.6
Next.js v16.0.0 – v16.0.6
Next.js v14.3.0-canary.77
复现截图
POC获取方式
后台回复:react
赛博乞丐66666
点个关注不迷路
二维码
感谢关注
赛
乞
博
丐
最后必看
🔒 工具使用须知 & 法律声明 🔒
您好呀!欢迎关注本工具及相关技术分享!✨在使用前,请务必花几分钟阅读以下重要提示:
1️⃣ 合法授权是前提!
本工具及分享的技术思路,仅限用于获得明确书面授权的企业安全防护建设 ✅。想试试工具效果?请务必在自己搭建的靶场环境里进行哦!🚫 请勿扫描或测试任何未授权目标!
2️⃣ 安全设计 & 责任归属
🛡️ 安全为本: 为防范恶意滥用,本项目提供的所有漏洞验证(PoC)代码,仅包含理论判断逻辑,不包含真实攻击或漏洞利用过程,不会对目标系统造成实际危害。
⚖️ 责任自负: 您在使用本工具时,必须确保行为完全符合所在地法律法规并已取得充分授权。任何未授权或非法使用行为所产生的后果,需由使用者自行承担全部责任,本团队/项目不承担任何法律及连带责任。
3️⃣ 来源 & 使用规范
⚠️ 来源声明: 本工具来源于网络资源整合。
📝 使用要求: 请于获取后 24小时内自行查验安全性(如后门检测)并删除。
🚫 禁止行为: 严禁用于任何商业目的! 请勿轻信工具内可能存在的任何第三方广告或推广信息!
4️⃣ 请您务必知悉并同意
在下载、安装或使用本工具前,请您务必:
仔细、完整地阅读并理解本声明所有条款。
重点注意(我们将通过加粗、下划线等方式提示)涉及您责任、权利限制及免责的关键内容。
🙋 您的使用行为即表示:您已充分阅读、理解、并完全接受本声明的所有约束!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:赛博乞丐聊安全 路过的《【已复现,有POC】React远程代码执行漏洞(CVE-2025-55182)》