文章总结: React服务器组件发现严重RCE漏洞CVE-2025-55182,影响React19及Next.js框架,CVSS评分满分10.0。该漏洞存在于react-server-dom-parcel、react-server-dom-webpack和react-server-dom-turbopack的19.0.0、19.1.0、19.1.1和19.2.0版本中,攻击者可通过精心构造的请求执行远程代码。官方已发布修复方案,建议立即更新受影响组件以防范潜在攻击。
综合评分: 88
文章分类: 漏洞分析,漏洞预警,WEB安全,应用安全,网络安全
已复现!React/Next.js 组件爆RCE 漏洞,建议立即排查
原创
微步情报局
微步在线研究响应中心
2025年12月4日 08:27
四川
漏洞概况
React是一个用于构建用户界面的JavaScript库,广泛用于开发单页应用程序和移动应用程序。
近日,微步情报局监测到React 服务器组件中存在一个严重漏洞(CVE-2025-55182),该漏洞会影响 React 19 及其使用的框架,包括 Next.js(CVE-2025-66478)。在特定条件下,精心构造的请求可能导致远程代码执行。
使用受影响版本的 React 服务器组件实现的应用程序可能会以允许攻击者执行远程代码的方式处理不受信任的输入。此漏洞存在于以下软件包的 19.0、19.1.0、19.1.1 和 19.2.0 版本中:
react-server-dom-parcel(19.0.0、19.1.0、19.1.1 和 19.2.0)
react-server-dom-webpack(19.0.0、19.1.0、19.1.1 和 19.2.0)
react-server-dom-turbopack(19.0.0、19.1.0、19.1.1 和 19.2.0)
这些软件包包含在以下框架和打包工具中:
Next.js 版本 ≥14.3.0-canary.77、≥15 和 ≥16
其他嵌入或依赖于 React Server Components 实现的框架和插件(例如 Vite、Parcel、React Router、RedwoodSDK、Waku)
微步情报局目前已复现该漏洞(PoC,非完整RCE),因此漏洞细节和漏洞利用条件正在进一步研究,该漏洞CVSS 评级为满分10.0,可能具备大规模利用的条件,建议受影响的客户高度关注。
漏洞处置优先级(VPT)
综合处置优先级:高
| | | |
| — | — | — |
| 基本信息 | 微步编号 | XVE-2025-42672 |
| CVE编号 | CVE-2025-55182 |
| 漏洞类型 | 远程代码执行 |
| 利用条件评估 | 利用漏洞的网络条件 | 远程 |
| 是否需要绕过安全机制 | 不需要 |
| 对被攻击系统的要求 | 使用了受影响组件 |
| 利用漏洞的权限要求 | 无 |
| 是否需要受害者配合 | 否 |
| 利用情报 | POC是否公开 | 是 |
| 已知利用行为 | 否 |
漏洞影响范围
| | |
| — | — |
| 产品名称 | Meta | react-server-dom-parcel Meta | react-server-dom-webpack Meta | react-server-dom-turbopack |
| 受影响版本 | 19.0.0、19.1.0、19.1.1、19.2.0 |
| 有无修复补丁 | 有 |
漏洞复现
修复方案
官方修复方案:
-
官方已发布修复方案,请访问链接下载: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
-
END –
微步漏洞情报订阅服务
微步提供漏洞情报订阅服务,精准、高效助力企业漏洞运营:
- 提供高价值漏洞情报,具备及时、准确、全面和可操作性;
- 可实现对高威胁漏洞提前掌握,缩短漏洞运营 MTTR;
- 提供漏洞完整的技术细节,更贴近用户漏洞处置的落地;
- 结合威胁事件库、APT组织数据,对漏洞风险进行持续动态更新。
扫码在线沟通
↓↓↓
📞 点此电话咨询
X漏洞奖励计划
“X漏洞奖励计划”是微步X情报社区推出的一款针对未公开漏洞的奖励计划,我们鼓励白帽子提交挖掘到的0day漏洞,并给予白帽子可观的奖励。我们期望通过该计划与白帽子共同努力,提升0day防御能力,守护数字世界安全。
活动详情:https://x.threatbook.com/v5/vulReward
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:微步在线研究响应中心 微步情报局《已复现!React/Next.js 组件爆RCE 漏洞,建议立即排查》