文章总结: React服务端组件存在超危远程代码执行漏洞,因反序列化数据校验不足,未经认证攻击者可利用。影响React19.0至19.2.0等版本及Next.js等框架。官方已发布修复,建议用户立即排查并升级至安全版本以防范风险。
综合评分: 83
文章分类: 漏洞预警,漏洞分析,威胁情报,WEB安全,应用安全
关于防范React服务端组件远程代码执行超危漏洞的风险提示
NVDB
网络安全威胁和漏洞信息共享平台
2025年12月5日 14:34
北京
近日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)监测发现,React服务端组件存在远程代码执行超危漏洞。
React是由Meta公司开发、用于构建用户界面的开源JavaScript库。其服务端组件React Server Components运行时未充分校验反序列化数据,未经身份验证的攻击者可构造恶意请求远程执行代码。受影响的React包涉及19.0、19.1.0、19.1.1和19.2.0版本的react-server-dom-parcel、react-server-dom-turbopack、react-server-dom-webpack,以及部分依赖或内置React包的框架和工具(如Next.js、React Router、Waku、@parcel/rsc、@vitejs/plugin-rsc、rwsdk等)。
目前,React官方已修复漏洞并发布安全公告(URL链接:https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components),建议相关单位和用户立即开展隐患排查,及时升级至最新安全版本,防范网络攻击风险。
感谢北京步刻科技有限公司、北京长亭科技有限公司、北京启明星辰信息安全技术有限公司、天融信科技集团股份有限公司提供技术支持。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全威胁和漏洞信息共享平台 NVDB《关于防范React服务端组件远程代码执行超危漏洞的风险提示》