文章总结: React服务器组件存在CVE-2025-55182满分漏洞,可导致未认证远程代码执行,影响多个React包版本和Next.js,已在19.0.1、19.1.2、19.2.1及Next.js多个版本中修复,建议用户尽快更新
综合评分: 85
文章分类: 漏洞分析,WEB安全,漏洞预警,应用安全,代码审计
速修复!React满分漏洞同时影响 Next.js,可导致未认证RCE
Ravie Lakshmanan
代码卫士
2025年12月4日 11:56
北京
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
React服务器组件 (React Server Components, RSC) 中存在一个CVSS满分漏洞CVE-2025-55182,如遭成功利用可导致远程代码执行后果。
React 团队在今天发布的安全警告中提到,“利用 React 解码发送到 React Server Function 端点的 payload的方式,可导致未认证的远程代码执行后果。即使你的app未实现任何该端点,如果app支持 React Server Components,仍然可遭攻击。”
云安全公司 Wiz 提到,该漏洞由处理 RSC payload 的方式不安全造成,属于逻辑反序列化漏洞,可导致未认证攻击者针对任意 Server Function 端点构造恶意 HTTP 请求。当React 反序列化该请求时,会导致在服务器上执行任意 JavaScript 代码。”
该漏洞影响如下 npm 包 19.0、19.1.0、19.1.1和19.2.0版本:
- react-server-dom-webpack
- react-server-dom-parcel
- react-server-dom-turbopack
该漏洞已在19.0.1、19.1.2和19.2.1版本中修复。新西兰安全研究员 Lachlan Davidson 在2025年11月29日发现并报送了该漏洞。
同时影响 Next.js
值得注意的是,该漏洞还影响使用 App Router 的 Next.js。Next.js 为该漏洞分配的编号是CVE-2025-66478(CVSS 10分),影响版本为:>=14.3.0-canary.77、>=15和 >=16。已修复版本为:16.0.7, 15.5.7、15.4.8、15.3.6、15.2.6、15.1.9和 15.0.5。
此外,绑定RSC的任何库均受该漏洞影响,包括但不仅限于 Vite RSC插件、Parcel RSC插件、React Router RSC预览版、RedwoodJS 和 Waku。
Wiz 公司表示,39%的云环境实例受CVE-2025-55182和/或CVE-2025-66478影响。鉴于该漏洞的严重程度,建议用户尽快应用相关修复方案。
开源卫士试用地址:https://oss.qianxin.com/#/login
代码卫士试用地址:https://sast.qianxin.com/#/login
推荐阅读
热门 React Native NPM 包中存在严重漏洞,开发人员易受攻击
热门NPM库 “coa” 和“rc” 接连遭劫持,影响全球的 React 管道
CISA提醒注意已遭活跃利用的 Adobe AEM 满分漏洞
Fortra 提醒注意 GoAnywhere MFT 中的满分漏洞
原文链接
https://thehackernews.com/2025/12/critical-rsc-bugs-in-react-and-nextjs.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Ravie Lakshmanan《速修复!React满分漏洞同时影响 Next.js,可导致未认证RCE》