文章总结: ReactServerComponents存在远程代码执行漏洞CVE-2025-55182,由于反序列化rsc数据缺陷,未认证攻击者可执行任意代码,影响ReactServerComponents19.x版本及Next.js多个版本,默认配置即可利用。官方已发布修复建议,建议立即更新到安全版本,或使用赛博昆仑提供的检测规则或热补方式进行防护。
综合评分: 91
文章分类: 漏洞分析,漏洞预警,WEB安全
【复现】React Server Components远程代码执行漏洞(CVE-2025-55182)风险通告
赛博昆仑CERT
2025年12月5日 09:46
广东
-赛博昆仑漏洞安全风险通告-
React Server Components远程代码执行漏洞(CVE-2025-55182)风险通告
漏洞描述
React 是由 Meta 开源、用于构建用户界面的 JavaScript 库。其“React Server Components”(RSC)架构允许组件在服务端渲染并序列化输出,通过“Flight”协议以 JSON-like 流式格式发送到客户端,实现零客户端 JS 体积的交互体验。RSC 已被 Next.js、Shopify Hydrogen、Gatsby 5 等主流框架采用,广泛应用于电商、SaaS、内容站点。
赛博昆仑CERT监测到React Server Components 远程代码执行漏洞(CVE-2025-55182),由于react server反序列化rsc数据的过程中存在缺陷,未经过身份认证的攻击者可利用该漏洞执行任意代码。该漏洞影响范围较广,使用了React Server Components作为服务端组件的应用都可能受到影响,目前已确认next.js在默认条件下即可被利用。
| | | | |
| — | — | — | — |
| 漏洞名称 | React Server Components远程代码执行漏洞 | | |
| 漏洞公开编号 | CVE-2025-55182 | | |
| 昆仑漏洞库编号 | CYKL-2025-011829 | | |
| 漏洞类型 | 反序列化 | 公开时间 | 2025-12-4 |
| 漏洞等级 | 高危 | 评分 | 10 |
| 漏洞所需权限 | 无权限要求 | 漏洞利用难度 | 低 |
| PoC状态 | 已知 | EXP状态 | 未知 |
| 漏洞细节 | 未知 | 在野利用 | 未知 |
影响范围
React Server Components 19.0.0
19.1.0<=React Server Components<=19.1.1
19.2.0<=React Server Components<=19.2.1
v15.0.0 <=Next.js<= v15.0.4
v15.1.0 <=Next.js <= v15.1.8
v15.2.x <=Next.js <= v15.5.6
v16.0.0<= Next.js <= v16.0.6
v14.3.0-canary.77 <= Next.js
利用条件
无,默认条件即可利用
漏洞复现
目前,赛博昆仑CERT已成功复现React Server Components远程代码执行漏洞,复现环境默认配置下的next.js 16.0.6
防护措施
- 修复建议
目前,官方已发布修复建议,下载地址
https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components。
- 技术业务咨询
赛博昆仑支持对用户提供轻量级的检测规则或热补方式,可提供定制化服务适配多种产品及规则,帮助用户进行漏洞检测和修复。
赛博昆仑CERT已开启年订阅服务,付费客户(可申请试用)将获取更多技术详情,并支持适配客户的需求。
联系邮箱:[email protected]
公众号:赛博昆仑CERT
时间线
2025年12月4日,官方发布公告
2025年12月5日,赛博昆仑CERT发布漏洞风险通告
技术业务咨询
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:赛博昆仑CERT 《【复现】React Server Components远程代码执行漏洞(CVE-2025-55182)风险通告》