文章总结: React/Next.js组件存在严重RCE漏洞CVE-2025-55182,源于ServerFunctions反序列化逻辑缺陷,允许未经身份验证攻击者构造恶意载荷实现任意代码执行。影响React19.0.0至19.2.0版本及使用ReactServerComponents和AppRouter的Next.js15.x和16.x版本。官方已发布修复版本,建议立即升级React核心包至19.0.1/19.1.2/19.2.1,Next.js用户需升级至对应修复版本,同时更新受影响的服务器组件包。360安全产品已提供检测和防护支持。
综合评分: 89
文章分类: 漏洞分析,漏洞预警,WEB安全
【已复现】React/Next.js 组件无条件 RCE 漏洞(CVE-2025-55182)
原创
360漏洞研究院
360漏洞研究院
2025年12月4日 10:19
四川
“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”
| | | | |
| — | — | — | — |
| 漏洞概述 | | | |
| 漏洞名称 | React/Next.js 组件无条件 RCE 漏洞 | | |
| 漏洞编号 | CVE-2025-55182 CVE-2025-66478 | | |
| 公开时间 | 2025-12-03 | POC状态 | 已公开 |
| 漏洞类型 | 远程代码执行 | EXP状态 | 已公开 |
| 利用可能性 | 高 | 技术细节状态 | 已公开 |
| CVSS 3.1 | 10.0 | 在野利用状态 | 未发现 |
01
影响组件
React 是用于构建用户界面的 JavaScript 库,由 Facebook 开发维护。其核心是组件化开发模式,允许将 UI 拆分为独立、可复用的部分。它采用虚拟 DOM 技术高效更新界面,并遵循单向数据流原则,使状态变化更可预测。React 通过 JSX 语法将逻辑与标记结合,实现声明式编程。它常与 React Router、状态管理库等配合,用于开发单页面应用,是构建现代 Web 应用的主流框架之一。
02
漏洞描述
React Server Functions 允许客户端通过特定接口调用服务器端函数。React 的集成工具会负责在客户端与服务器之间序列化、传输和执行这些函数调用。在该机制中,客户端会将函数调用序列化为请求载荷并发送至服务器,服务器收到后再反序列化载荷并执行相应函数。
此次漏洞的根本原因在于:React 在 Server Function 端点对传入载荷进行反序列化的逻辑存在缺陷。未经身份验证的攻击者可构造特制的恶意载荷,使 React 在反序列化过程中触发任意代码执行,从而在服务器上实现 RCE。
该漏洞影响以下相关包:react-server-dom-parcel、react-server-dom-turbopack 和 react-server-dom-webpack,涉及版本为:19.0.0、19.1.0、19.1.1、19.2.0。分配的编号为 CVE-2025-55182 与 CVE-2025-66478(其中CVE-2025-66478已被NVD撤回)。
03
漏洞复现
360漏洞研究院已复现React/Next.js 组件无条件 RCE 漏洞(CVE-2025-55182/CVE-2025-66478),并成功利用该漏洞实现远程代码执行。
CVE-2025-55182/CVE-2025-66478 React/Next.js 组件无条件 RCE 漏洞复现
04
漏洞影响范围
受影响的React版本:
React 19.0.0
React 19.1.0
React 19.1.1
React 19.2.0
受影响的包:
react-server-dom-parcel
react-server-dom-turbopack
react-server-dom-webpack
受影响的Next.js版本:
使用React Server Components和App Router的应用程序在以下版本中受到影响:
Next.js 15.x系列(所有版本)
Next.js 16.x系列(所有版本)
Next.js 14.3.0-canary.77及后续canary版本
不受影响的Next.js版本:
Next.js 13.x(所有版本)
Next.js 14.x稳定版
使用Pages Router的应用程序
Edge Runtime应用程序
注:只有同时使用React Server Components和App Router的Next.js应用程序才会受到影响。
05
修复建议
正式防护方案
React核心包升级方案:
立即升级到已修复的React版本。官方已发布以下安全修复版本:
React 19.0.1(修复19.0.0)
React 19.1.2(修复19.1.0和19.1.1)
React 19.2.1(修复19.2.0)
受影响包的升级命令:
升级React核心包到最新版本
npm install react@latest react-dom@latest
升级受影响的服务器组件包
npm install react-server-dom-webpack@latest
npm install react-server-dom-parcel@latest
npm install react-server-dom-turbopack@latest
框架特定升级方案:
Next.js应用:
使用React Server Components和App Router的Next.js应用需要立即升级到以下已修复版本,这些版本包含了加固的React Server Components实现:
修复版本列表:
15.0.5(修复15.0.x系列)
15.1.9(修复15.1.x系列)
15.2.6(修复15.2.x系列)
15.3.6(修复15.3.x系列)
15.4.8(修复15.4.x系列)
15.5.7(修复15.5.x系列)
16.0.7(修复16.0.x系列)
升级命令(根据当前版本选择对应的修复版本):
npm install [email protected] # 适用于15.0.x用户
npm install [email protected] # 适用于15.1.x用户
npm install [email protected] # 适用于15.2.x用户
npm install [email protected] # 适用于15.3.x用户
npm install [email protected] # 适用于15.4.x用户
npm install [email protected] # 适用于15.5.x用户
npm install [email protected] # 适用于16.0.x用户
对于使用Next.js 14.3.0-canary.77或更高canary版本的用户,建议降级到最新的14.x稳定版本:
npm install next@14
React Router应用:
如果使用React Router的不稳定RSC API,需要升级相关依赖:
npm install react@latest react-dom@latest
npm install react-server-dom-parcel@latest
npm install react-server-dom-webpack@latest
npm install @vitejs/plugin-rsc@latest
其他受影响框架:
Expo: 升级react-server-dom-webpack到最新版本
Redwood SDK: 确保使用rwsdk>=1.0.0-alpha.0
Waku: 升级react-server-dom-webpack到最新版本
06
产品侧支持情况
360安全智能体:支持该漏洞攻击的智能分析。
360测绘云 Quake:默认支持该产品的指纹识别。
360高级持续性威胁预警系统:预计 2025年12月05日发布规则更新包,支持该漏洞利用行为的检测。
360资产与漏洞检测管理系统:预计 2025年12月05日发布规则更新包,支持该漏洞利用行为的检测。
本地安全大脑:默认支持该漏洞的PoC检测。
07
时间线
2025年12月04日,360漏洞研究院发布本安全风险通告。
08
参考链接
https://nvd.nist.gov/vuln/detail/CVE-2025-55182
https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
09
更多漏洞情报
建议您订阅360数字安全-漏洞情报服务,获取更多漏洞情报详情以及处置建议,让您的企业远离漏洞威胁。
网址:https://vi.loudongyun.360.net
“洞”悉网络威胁,守护数字安全
关于我们
360 漏洞研究院,隶属于360数字安全集团。其成员常年入选谷歌、微软、华为等厂商的安全精英排行榜, 并获得谷歌、微软、苹果史上最高漏洞奖励。研究院是中国首个荣膺Pwnie Awards“史诗级成就奖”,并获得多个Pwnie Awards提名的组织。累计发现并协助修复谷歌、苹果、微软、华为、高通等全球顶级厂商CVE漏洞3000多个,收获诸多官方公开致谢。研究院也屡次受邀在BlackHat,Usenix Security,Defcon等极具影响力的工业安全峰会和顶级学术会议上分享研究成果,并多次斩获信创挑战赛、天府杯等顶级黑客大赛总冠军和单项冠军。研究院将凭借其在漏洞挖掘和安全攻防方面的强大技术实力,帮助各大企业厂商不断完善系统安全,为数字安全保驾护航,筑造数字时代的安全堡垒。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:360漏洞研究院 360漏洞研究院《【已复现】React/Next.js 组件无条件 RCE 漏洞(CVE-2025-55182)》