文章总结: ReactServerComponents和Next.js近期发现远程代码执行漏洞CVE-2025-55182和CVE-2025-66478,影响多个版本,EXP已公开并在野利用。漏洞源于输入验证不足和依赖库问题,可能导致服务器被控制。建议尽快更新到安全版本,加强输入验证和安全配置,以防范风险。
综合评分: 86
文章分类: 漏洞分析,漏洞预警,应急响应,WEB安全,应用安全
React 远程代码执行漏洞
安融技术
安融技术
2025年12月6日 09:16
广东
React是由Meta开源、用于构建用户界面的JavaScript库。其“React Server Components”(RSC)架构允许组件在服务端渲染并序列化输出,通过“Flight”协议以 JSON-like 流式格式发送到客户端,实现零客户端 JS 体积的交互体验。RSC 已被 Next.js、Shopify Hydrogen、Gatsby 5 等主流框架采用,广泛应用于电商、SaaS、内容站点。
React Server Components和Next.js都是非常强大的工具,近期发现React Server Components有远程代码执行漏洞,Next.js也出现远程代码执行漏洞,目前EXP已公开,并出现大范围扫描利用。Dify、NextChat 等通用产品均受此漏洞影响。鉴于该漏洞已发现在野利用,建议客户尽快做好自查及防护。
React Server Components远程代码执行漏洞(CVE-2025-55182)
漏洞概述
• 漏洞编号:CVE-2025-55182
• 漏洞类型:远程代码执行(RCE)
• 影响范围:React Server Components的某些版本可能存在漏洞,允许攻击者通过特定的输入或操作在服务器端执行恶意代码。
React Server 19.0.0
React Server 19.0.1 (注:部分早期补丁未完全覆盖)
React Server 19.1.*
React Server 19.2.0
漏洞原理
• 输入验证不足:如果React Server Components在处理用户输入时没有进行严格的验证和过滤,攻击者可能会通过构造恶意的输入数据,绕过安全检查,导致服务器执行恶意代码。
• 依赖库漏洞:React Server Components可能依赖于其他第三方库,如果这些库存在安全漏洞,也可能被攻击者利用来执行恶意代码。
漏洞影响
• 服务器端代码执行:攻击者可以在服务器上执行任意代码,可能导致服务器被完全控制,敏感数据泄露,甚至整个系统被破坏。
• 数据泄露:攻击者可以访问和篡改服务器上的数据,包括用户信息、配置文件等。
检测方法
• 代码审计:对React Server Components的代码进行审计,检查是否存在输入验证不足、依赖库漏洞等问题。
• 安全扫描工具:使用专业的安全扫描工具,如SonarQube、Snyk等,对项目进行扫描,检测潜在的安全漏洞。
修复措施
• 更新到安全版本:检查React Server Components的官方文档,更新到已修复该漏洞的安全版本。
• 加强输入验证:对所有用户输入进行严格的验证和过滤,防止恶意数据注入。
• 使用安全的依赖库:定期检查和更新项目中使用的第三方库,确保它们是安全的。
Next.js远程代码执行漏洞(CVE-2025-66478)
漏洞概述
• 漏洞编号:CVE-2025-66478
• 漏洞类型:远程代码执行(RCE)
• 影响范围:Next.js的某些版本可能存在漏洞,允许攻击者通过特定的请求或操作在服务器端执行恶意代码。
Next.js v15.0.0 – v15.0.4
Next.js v15.1.0 – v15.1.8
Next.js v15.2.x – v15.5.6
Next.js v16.0.0 – v16.0.6
Next.js v14.3.0-canary.77 及以上 Canary 版本
Dify、NextChat等通用产品
漏洞原理
• 不安全的配置:如果Next.js的配置不当,例如允许了不安全的文件上传、未限制API接口的访问等,攻击者可能会利用这些漏洞执行恶意代码。
• 依赖库漏洞:Next.js同样依赖于多个第三方库,如果这些库存在安全漏洞,也可能被攻击者利用。
漏洞影响
• 服务器端代码执行:攻击者可以在服务器上执行任意代码,可能导致服务器被完全控制,敏感数据泄露,甚至整个系统被破坏。
• 数据泄露:攻击者可以访问和篡改服务器上的数据,包括用户信息、配置文件等。
检测方法
• 代码审计:对Next.js的代码进行审计,检查是否存在配置不当、依赖库漏洞等问题。
• 安全扫描工具:使用专业的安全扫描工具,如SonarQube、Snyk等,对项目进行扫描,检测潜在的安全漏洞。
修复措施
• 更新到安全版本:检查Next.js的官方文档,更新到已修复该漏洞的安全版本。
• 安全配置:对Next.js进行安全配置,例如限制文件上传类型、设置API接口的访问权限等。
• 使用安全的依赖库:定期检查和更新项目中使用的第三方库,确保它们是安全的。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安融技术 安融技术《React 远程代码执行漏洞》