文章总结: CVE-2025-55182是ReactServerComponents的高危RCE漏洞,影响Next.js等框架,因反序列化缺乏校验可导致未认证远程代码执行。本文档介绍了为该漏洞构建的DockerAWD靶场环境,包含易受攻击的应用和SSH服务,旨在用于漏洞复现、AWD攻防比赛及安全教学演示,并提供了详细的环境启动和访问方式。
综合评分: 88
文章分类: 漏洞分析,WEB安全,实战经验,红队,安全工具
React CVE-2025-55182 漏洞介绍与 AWD 靶场复现环境
攻防训练营
2025年12月5日 23:56
上海
0x01 漏洞简介
CVE-2025-55182 是影响 React Server Components(RSC)的一枚高危远程代码执行(RCE)漏洞。该漏洞出现在 RSC 在解析 ReplyFlightStream 时,对反序列化内容缺乏必要校验。攻击者可以通过构造恶意格式的数据流,使服务器进入异常执行路径,从而加载任意模块并最终实现远程代码执行。
受影响条件
该漏洞仅影响 启用了 React Server Components 的服务端渲染(SSR)或全栈框架应用,例如:
- Next.js ≥ 14.3.0-canary.77
- Next.js ≥ 15
- Next.js ≥ 16
- 使用 react-server-dom-* 19.x 系列的应用
漏洞危害
成功利用该漏洞可导致:
- 在服务器上执行任意代码
- 读取敏感文件
- 占据服务器权限
- 进一步横向扩展或持久化入侵
该漏洞风险高、触发门槛低、利用方式无需认证
0x02 AWD 靶场环境说明
为了帮助大家进行漏洞复现与awd攻防实践,构建了一个包含完整环境的靶场镜像
该镜像包含:
- Next.js(启用 RSC,存在 CVE-2025-55182 攻击面)
- Node.js
- SSH 服务
- 内置 awd 用户
适用于:
- AWD 比赛
- 安全教学演示
- 内网靶场训练
- 漏洞复现
0x03 环境启动方式
- 导入 Docker 镜像
docker load -i gfxlyawd_id20.tar
- 启动靶机
docker run -d -p 3000:3000 -p 2222:22 --name react-rce-awd r00t1/gfxlyawd_id20
0x04 靶场访问方式
- Web 访问(攻击入口)
http://ip:3000
- SSH 登录
容器内存在内置用户
awd/AwdPass123
0x05 复现测试
回复: CVE-2025-55182awd靶场
获取镜像
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:攻防训练营 《React CVE-2025-55182 漏洞介绍与 AWD 靶场复现环境》