文章总结: React/Next.js组件存在远程代码执行漏洞,该漏洞源于ReactServerFunctions机制允许客户端调用服务器端函数,通过序列化和反序列化过程实现攻击。攻击者可利用此漏洞在服务器上执行任意代码。修复建议包括安装长亭雷池拦截系统并及时升级至最新版本以防范此类攻击。
综合评分: 77
文章分类: 漏洞分析,WEB安全,漏洞预警,应用安全,安全建设
React/Next.js 组件 RCE 漏洞
原创
aaa
btcsec
2025年12月5日 09:56
江苏
顺序:长亭第一篇 不过在下午就更正了无条件的检测了
https://x.com/maple3142 利用
>>>>
影响组件
React/Next.js 组件
>>>>
漏洞描述
React Server Functions 允许客户端通过特定接口调用服务器端函数。React 的集成工具会负责在客户端与服务器之间序列化、传输和执行这些函数调用。在该机制中,客户端会将函数调用序列化为请求载荷并发送至服务器,服务器收到后再反序列化载荷并执行相应函数。
>>>>
修复建议
安装长亭雷池拦截,及时升级至最新版本。
>>>>
巡星平台
平台使用说明:
https://ruisika.github.io/xunxing/intro/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:btcsec aaa《React/Next.js 组件 RCE 漏洞》