文章总结: CVE-2025-55182是ReactServerComponents和Next.js的严重安全漏洞,影响多个版本,可导致命令执行。该漏洞影响范围极广,测试显示约20%的受影响资产存在此漏洞。修复建议包括升级到最新版本或使用已更新规则的WAF进行防护。
综合评分: 81
文章分类: 漏洞预警,WEB安全,漏洞分析,应用安全,解决方案
【漏洞预警】前端核弹级别漏洞 CVE-2025-55182
cimer
君立渗透测试研究中心
2025年12月5日 11:57
山西
影响范围
- • react-server-dom-webpack
- • react-server-dom-parcel
- • react-server-dom-turbopack
以上组件的19.0、19.1.0、19.1.1 和 19.2.0 版本会被影响。
- • Next.js v15.0.0 – v15.0.4
- • Next.js v15.1.0 – v15.1.8
- • Next.js v15.2.x – v15.5.6
- • Next.js v16.0.0 – v16.0.6
- • Next.js v14.3.0-canary.77 及以上 Canary 版本
因上述Next.js使用了react官方的RSC,所以也被影响。
复现
使用fofa收集相关资产进行复现
app=”NEXT.JS” || app=”React.js”
漏洞探测
dnslog测试
命令执行上线
因相关法律法规poc暂不公开,但是已经开始流传可自行寻找。
总结
该漏洞影响范围极广,经测试 1w条使用该组件的资产中有2000条资产存在该漏洞。
修复方案
- 1. 升级next.js 或 react 到最新版本。
- 2. 使用waf,部分waf以更新该规则。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:君立渗透测试研究中心 cimer《【漏洞预警】前端核弹级别漏洞 CVE-2025-55182》