文章总结: Next.js(AppRouter)默认配置下存在严重远程代码执行漏洞CVE-2025-55182,CVSS评分10.0。该漏洞基于ReactFlight协议,攻击者通过构造特殊数据块污染对象原型并劫持Promise解析过程,实现任意代码执行。影响React19.x版本及Next.js14.3.0-canary.77及后续canary版本、15.0.0-15.5.6和16.0.0-16.0.6版本。修复方案是升级Next.js至指定安全版本,并升级React相关包至19.2.1或19.1.2或19.0.1版本。
综合评分: 91
文章分类: 漏洞分析,漏洞预警,WEB安全,应用安全,代码审计
Next.js(App Router)默认配置下存在远程代码执行漏洞(CVE-2025-55182)
原创
360漏洞研究院
360漏洞研究院
2025年12月5日 13:21
四川
“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”
| | | | |
| — | — | — | — |
| 漏洞概述 | | | |
| 漏洞名称 | Next.js(App Router)默认配置下存在远程代码执行漏洞 | | |
| 漏洞编号 | CVE-2025-55182 / CVE-2025-66478 | | |
| 公开时间 | 2025-12-03 | POC状态 | 已公开 |
| 漏洞类型 | (反序列化) 远程代码执行 | EXP状态 | 已公开 |
| 利用可能性 | 高 | 技术细节状态 | 已公开 |
| CVSS 3.1 | 10.0 | 在野利用状态 | 未发现 |
01
漏洞描述
CVE-2025-55182漏洞,基于React Flight协议发现了一条新的漏洞利用链,攻击者通过精心构造Flight协议的数据块(chunks),在反序列化的早期阶段就污染了对象原型,并最终劫持了Promise的解析过程,实现任意代码执行,它不依赖应用导出任何危险函数。目前该链可以在Next.js的服务端(使用App Router)中无条件触发!CVE-2025-66478漏洞编号被NVD撤回。
02
影响组件
React是什么?
一个用于构建用户界面的 JavaScript 库(注意,它不是框架)。由 Facebook(现 Meta)开发并开源。核心思想:”组件化”,将 UI 拆分成独立、可复用的代码片段(组件),每个组件管理自身的状态,然后组合成复杂的界面。它主要负责处理视图层(View),即用户在屏幕上看到的东西。
Next.js是什么?
一个基于React的全栈Web开发框架。React本身只是一个库,要构建一个完整的生产级应用(需要考虑路由、服务端渲染、打包优化、API 等)需要搭配很多其他工具进行复杂配置。Next.js 把这些最佳实践和工具都整合好了,提供了一套开箱即用的解决方案。
React Server Components (RSC)是什么?
React的一种新架构模型,它允许开发者将组件明确地分为两种:
客户端组件:传统的 React 组件,在浏览器中运行,可以处理交互、使用 useState、useEffect 等。
服务器组件:默认在服务器端运行的组件。它们不在客户端打包,因此可以安全、直接地访问数据库、文件系统等后端资源,并且不会增加客户端 JavaScript 包的大小。
这样做的好处:提升性能(减少客户端代码)、改善开发体验(直接从组件访问数据)、增强安全性(敏感逻辑和密钥保留在服务器)。
为了支持RSC,React 团队定义了一种特殊的”协议”(Flight协议),用于在服务器端和客户端之间传输RSC的渲染结果(不是HTML,而是一种紧凑的、可序列化的数据流格式)。
react-server-dom-webpack是什么?
这是RSC最早的官方实现,与 Webpack 打包工具深度集成。它告诉Webpack如何区分服务器组件和客户端组件,并如何打包它们。
react-server-dom-turbopack是什么?
这是为了支持Turbopack (由 Webpack 原作者开发、Vercel 推出的新一代增量打包工具,速度极快)而提供的RSC绑定器。Next.js 13+ 开始,当你在next.config.js中启用 experimental.turbopack = true 时,就会使用这个包(通过 –turbopack 标志启动开发服务器)。
react-server-dom-parcel是什么?
这是为了支持Parcel(另一个零配置的打包工具)而提供的 RSC 绑定器。如果你使用 Parcel 打包工具来构建你的React应用,并且想使用RSC特性,就需要用到这个包。它让Parcel具备了理解 RSC 的能力。
03
漏洞影响版本
受影响的React版本:
React 19.0.0
React 19.1.0
React 19.1.1
React 19.2.0
受影响的包:
react-server-dom-parcel
react-server-dom-turbopack
react-server-dom-webpack
受影响的Next.js版本:
使用React Server Components和App Router的应用程序在以下版本中受到影响:
Next.js v15.0.0 – v15.0.4
Next.js v15.1.0 – v15.1.8
Next.js v15.2.x – v15.5.6
Next.js v16.0.0 – v16.0.6
Next.js 14.3.0-canary.77及后续canary版本
不受影响的Next.js版本:
Next.js 13.x(所有版本)
Next.js 14.x稳定版
使用Pages Router的应用程序
Edge Runtime应用程序
注:只有同时使用React Server Components和App Router的Next.js应用程序才会受到影响。
04
Next.js RCE复现截图
360漏洞研究院已复现Next.js(App Router)默认配置下存在远程代码执行漏洞(CVE-2025-55182/CVE-2025-66478),并成功利用该漏洞实现远程代码执行。
图1 Next.js升级前 默认配置下触发漏洞
图2 Next.js升级后 无法触发漏洞
05
您依然可以通过以下信息可辅助您快速确认您的资产是否受此漏洞影响
如果您没有使用React服务端组件,则不受此问题影响。
如果您使用了React组件,但只用来构建客户端,则不受此问题影响。
如果您使用的是前后端分离的形式构建项目,React仅作为前端开发,则不受此问题影响。
如果您没有使用Next.js进行全栈开发项目,则不受此影响。
如果您的Next.js使用Pages Router而非App Router架构模型,则不受此影响。
06
修复方案
Next.js修复方案:
• Next.js 14.3.0-canary.77 或更高版本的 canary 版本,请降级到最新的稳定版 14.x
• 15.0.x修复方案:npm install [email protected]
• 15.1.x修复方案:npm install [email protected]
• 15.2.x修复方案:npm install [email protected]
• 15.3.x修复方案:npm install [email protected]
• 15.4.x修复方案:npm install [email protected]
• 15.5.x修复方案:npm install [email protected]
• 16.0.x修复方案:npm install [email protected]
React修复方案:
• react-server-dom-parcel
• react-server-dom-turbopack
• react-server-dom-webpack
请升级至 19.2.1或19.1.2或19.0.1版本
07
时间线
2025年12月05日,360漏洞研究院发布本安全风险通告。
08
参考链接
https://nvd.nist.gov/vuln/detail/CVE-2025-55182
https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
09
更多漏洞情报
建议您订阅360数字安全-漏洞情报服务,获取更多漏洞情报详情以及处置建议,让您的企业远离漏洞威胁。
网址:https://vi.loudongyun.360.net
“洞”悉网络威胁,守护数字安全
关于我们
360 漏洞研究院,隶属于360数字安全集团。其成员常年入选谷歌、微软、华为等厂商的安全精英排行榜, 并获得谷歌、微软、苹果史上最高漏洞奖励。研究院是中国首个荣膺Pwnie Awards“史诗级成就奖”,并获得多个Pwnie Awards提名的组织。累计发现并协助修复谷歌、苹果、微软、华为、高通等全球顶级厂商CVE漏洞3000多个,收获诸多官方公开致谢。研究院也屡次受邀在BlackHat,Usenix Security,Defcon等极具影响力的工业安全峰会和顶级学术会议上分享研究成果,并多次斩获信创挑战赛、天府杯等顶级黑客大赛总冠军和单项冠军。研究院将凭借其在漏洞挖掘和安全攻防方面的强大技术实力,帮助各大企业厂商不断完善系统安全,为数字安全保驾护航,筑造数字时代的安全堡垒。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:360漏洞研究院 360漏洞研究院《Next.js(App Router)默认配置下存在远程代码执行漏洞(CVE-2025-55182)》