文章总结: 这篇文章介绍了ReactServerComponents和Next.js中的严重远程代码执行漏洞CVE-2025-55182和CVE-2025-66478,允许攻击者在无身份验证情况下执行任意代码。文章详细说明了受影响版本、提供了三种POC演示漏洞利用方法,并给出了官方修复版本建议。用户应立即更新至安全版本以避免潜在风险。
综合评分: 87
文章分类: 漏洞分析,漏洞POC,漏洞预警,WEB安全,应用安全
【附更新后POC】React/Next.js 无条件 远程代码执行漏洞复现步骤及环境
原创
a1batr0ss
天翁安全
2025年12月11日 17:00
江苏
免责声明:本公众号所发布的全部内容,包括但不限于技术文章、POC脚本、漏洞利用工具及相关测试环境,均仅限于合法的网络安全学习、研究和教学用途。所有人在使用上述内容时,应严格遵守中华人民共和国相关法律法规以及道德伦理要求。未经明确的官方书面授权,严禁将公众号内的任何内容用于未经授权的渗透测试、漏洞利用或攻击行为。 所有人仅可在自己合法拥有或管理的系统环境中进行本地漏洞复现与安全测试,或用于具有明确授权的合法渗透测试项目。所有人不得以任何形式利用公众号内提供的内容从事非法、侵权或其他不当活动。 如因违反上述规定或不当使用本公众号提供的任何内容,造成的一切法律责任、经济损失、纠纷及其他任何形式的不利后果,均由相关成员自行承担,与本公众号无任何关联。
不错过最新的漏洞POC
为保证您可以在第一时间接收到本公众号分享的漏洞复现及POC信息,建议您在公众号“天翁安全”主页界面将“天翁安全”设为星标。
漏洞介绍
CVE-2025-55182 是一个影响 React Server Components(RSC)的严重安全漏洞,它允许攻击者通过发送特制的 HTTP 请求,在缺乏身份验证的情况下触发服务器端反序列化逻辑,从而导致任意远程代码执行(RCE)。由于这一问题,一旦 Web 应用部署在受影响版本并启用了 RSC,即使没有额外配置,也可能被攻击者远程控制服务器。
与此同时 CVE-2025-66478 被用来标识当 Next.js 在其 App Router 中使用上述受影响的 React Server Components 实现时所暴露的同样漏洞。也就是说,CVE-2025-66478 并不是一个独立的新问题,而是将 CVE-2025-55182 的风险“下游继承”到 Next.js 框架层 — 对使用 React RSC 的 Next.js 应用而言,它们与 React 本身一样处于危险之中。
漏洞影响版本
React Server Components远程代码执行漏洞(CVE-2025-55182):
受影响产品:
- react-server-dom-webpack
- react-server-dom-parcel
- react-server-dom-turbopack
| 产品版本 | 版本 |
| — | — |
| React Server | 19.0.0 |
| React Server | 19.1.0、19.1.1 |
| React Server | 19.2.0 |
Next.js远程代码执行漏洞(CVE-2025-66478):
| 产品 | 版本 |
| — | — |
| Next.js 15.0.x | < 15.0.5 |
| Next.js 15.1.x | < 15.1.9 |
| Next.js 15.2.x | < 15.2.6 |
| Next.js 15.3.x | < 15.3.6 |
| Next.js 15.4.x | < 15.4.8 |
| Next.js 15.5.x | < 15.5.7 |
| Next.js 16.0.x | < 16.0.7 |
| Next.js 14 | 14.3.0-canary.77和以上的canary版本 |
环境部署
在“CVE-2025-55182复现环境” 中的执行以下命令部署漏洞复现环境
CVE-2025-55182复现环境 详见文末
npm installnpm run dev
部署完成后访问 http://your-ip:3002可看到如下界面
漏洞复现
CVE-2025-55182无条件RCE的3种POC 详见文末
POC1:利用burpsuite发送恶意构造的POC1数据包执行任意命令(这里执行的是读取/etc/passwd命令)
POC2:但在大多数实际情况下,可能响应body中不会有回显。于是可以利用POC2在响应header中产生回显。
POC3:当POC2中回显内容有换行符等情况时,可能会有不回显的问题。我们可以使用POC3对回显结果进行编码。
漏洞修复
官方已发布升级补丁,请及时更新至最新版本:
React Server已修复版本:
- 19.0.1
- 19.1.2
- 19.2.1
Next.js已修复版本
- 15.0.5
- 15.1.9
- 15.2.6
- 15.3.6
- 15.4.8
- 15.5.7
- 16.0.7
漏洞修复参考链接:https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
知识星球
远程代码执行漏洞利用脚本:“CVE-2025-55182无条件RCE的3种POC”、“CVE-2025-55182复现环境” 、“React/Next.js 无条件远程代码执行漏洞几种POC复现”现已全部发布至知识星球,大家可在知识星球内获取,自行学习复现。
星球加入方式见文章底部二维码,欢迎加入交流和学习
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:天翁安全 a1batr0ss《【附更新后POC】React/Next.js 无条件 远程代码执行漏洞复现步骤及环境》