文章总结: ReactServerComponents存在严重安全漏洞CVE-2025-55182,影响React19及Next.js框架,允许攻击者执行远程代码注入。漏洞源于Flight协议未充分验证对象属性,导致原型链污染。已有攻击者使用自动化工具扫描目标并植入后门。修复方案是升级Next.js至15.0.5等安全版本或更新ReactServer至19.2.1。
综合评分: 91
文章分类: 漏洞分析,漏洞预警,解决方案,WEB安全,应用安全
【防护验证通告】React远程代码执行漏洞(CVE-2025-55182)
原创
知其安安全研究院
知其安科技
2025年12月11日 18:09
北京
React简介
React是由Meta(原Facebook)开发并维护的开源JavaScript库,专注于构建高效、动态的用户界面(UI)。作为现代前端开发的核心工具之一,React广泛应用于单页应用(SPA)和移动应用开发,以其组件化、声明式编程范式和虚拟DOM 技术著称。
ReactServer Components(RSC)概述
React Server Components(RSC)是React团队推出的创新组件模型,旨在提升应用性能、优化开发体验并简化数据获取流程。与传统客户端渲染不同,RSC允许开发者在服务器端直接渲染和执行组件,实现更高效的数据处理和页面加载速度。
安全漏洞
近期,知其安监测到React服务器组件被披露存在一个严重安全漏洞(CVE-2025-55182),该漏洞影响React 19及其相关框架,包括Next.js(CVE-2025-66478)。攻击者可利用该漏洞执行远程代码注入攻击,对应用安全造成严重威胁。
受影响的产品版本
| | |
| — | — |
| 产品 | 受影响版本 |
| React | 19.0.0 19.0.1(注:部分早期补丁未完全覆盖) 19.1.* 19.2.0 |
| Next.js | Next.js v15.0.0-v15.0.4 Next.js v15.1.0-v15.1.8 Next.js v15.2.x-v15.5.6 Next.js v16.0.0-v16.0.6 Next.js v14.3.0-canary.77及以上Canary版本 Dify、NextChat等通用产品 |
漏洞成因
1.Flight 协议缺陷:
React Server Components使用Flight协议在客户端和服务器之间传输数据。该协议在反序列化时未充分验证对象属性,导致攻击者可以注入恶意键(如proto),污染JavaScript原型链,进而控制服务器执行路径。
2.Next.js 集成:
Next.js的App Router架构依赖RSC Flight协议处理Server Actions和Server Components请求。攻击者只需向服务器发送特制的HTTP请求,即可触发漏洞,实现远程代码执行。
目前,离朱安全验证平台已上线该漏洞的测试用例、链路编排。
- [流量安全][流量回放][漏洞利用]ReactServer Components远程代码执行漏洞(CVE-2025-55182)
- [边界安全][HTTP仅发包][漏洞利用]ReactServer Components远程代码执行漏洞(CVE-2025-55182)
初期,攻击者使用react2shell-scanner等工具进行大规模自动化扫描55个国家和地区的目标,查找暴露在公网的React应用程序,以及存在特定配置缺陷的Next.js应用。
当检测到存在漏洞的主机时,通过Web应用漏洞植入后门程序,从而实现权限持久化:Windows环境使用certutil.exe绕过安全检测、Linux环境将恶意文件下载到/dev、/tmp等监控较弱的系统目录。
漏洞利用的过程中,会访问特定的域名下载恶意载荷。
常见WAF的验证
知其安对11款常见WAF进行了拦截测试验证,截至目前有8款WAF默认规则状态下可有效拦截。
| WAF总数 | 可拦截的WAF | 无法拦截的WAF | 验证时间 |
| — | — | — | — |
| 11款 | 8款 | 3款 | 2025.12.11 |
修复方案
立即升级:将Next.js升级至以下修复版本:
- 15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7、16.0.7
- Canary用户升级至15.6.0-canary.58或16.1.0-canary.12
- 升级命令:
npm install next@latest react@latest react-dom@latest# 或指定版本npm install [email protected]
React官方也已发布安全补丁,请及时更新至最新版本:
React Server 19.0.1
React Server 19.1.2
React Server 19.2.1
漏洞参考信息
https://nvd.nist.gov/vuln/detail/CVE-2025-55182
https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:知其安科技 知其安安全研究院《【防护验证通告】React远程代码执行漏洞(CVE-2025-55182)》