文章总结: React官方披露了ReactServerComponents中的两个新安全漏洞:拒绝服务漏洞(CVE-2025-55184和CVE-2025-67779)和源代码泄露漏洞(CVE-2025-55183)。这些漏洞影响react-server-dom-webpack、react-server-dom-parcel和react-server-dom-turbopack包的19.0.x、19.1.x和19.2.x版本。修复版本为19.0.3、19.1.4和19.2.3。即使应用未显式实现ServerFunctions,只要支持ReactServerComponents就可能受影响。建议立即升级到修复版本以防止潜在攻击。
综合评分: 91
文章分类: 漏洞分析,WEB安全,漏洞预警,应用安全,漏洞POC
还得继续修!React又爆新漏洞
原创
微步情报局
微步在线研究响应中心
2025年12月12日 14:29
四川
漏洞概况
近日,微步情报局监测到React官方披露了React Server Components(RSC)中的两个新安全漏洞。这些漏洞是在修补React2Shell 漏洞(已复现!React/Next.js 组件爆RCE 漏洞,建议立即排查)补丁时被安全研究人员发现的。
主要漏洞包括:
一、拒绝服务(DoS)漏洞(CVE-2025-55184和CVE-2025-67779,CVSS 7.5)
攻击者可通过特定 HTTP 请求让React 在反序列化时会触发无限循环,导致服务器进程挂起、CPU 资源耗尽。即使应用未显式实现 Server Functions,只要支持React Server Components(RSC)就可能受影响。
二、源代码泄露漏洞(CVE-2025-55183,CVSS 5.3)
当 Server Function 的参数被隐式或显式字符串化(例如通过 JSON.stringify 或数据库操作)时,攻击者可通过恶意请求让服务器返回该函数的源代码。可能导致硬编码(如 API Key)泄露,但运行时环境变量(如 process.env.SECRET)不会泄露。可能泄露的源码范围限于 Server Function 及其内联依赖(取决于打包工具)。
这些漏洞存在于与React2Shell 漏洞(CVE-2025-55182)相同的软件包中。 包括:
- react-server-dom-webpack
- react-server-dom-parcel
- react-server-dom-turbopack
影响版本为:
- 19.0.x:19.0.0、19.0.1、19.0.2
- 19.1.x:19.1.0、19.1.1、19.1.2、19.1.3
- 19.2.x:19.2.0、19.2.1 、19.2.2。
修复版本为:19.0.3、19.1.4 和 19.2.3。
因此,如果您处置React2Shell 漏洞时进行了更新(例如升级到了19.0.2、19.1.3 和 19.2.2),则需要再次更新!
关于上述漏洞的完整细节微步情报局正在持续跟进中,建议受影响用户持续关注。
漏洞处置优先级(VPT)
综合处置优先级:中
| | | |
| — | — | — |
| 基本信息 | 微步编号 | XVE-2025-45922 XVE-2025-46026 XVE-2025-45925 |
| CVE编号 | CVE-2025-55184 CVE-2025-67779 CVE-2025-55183 |
| 漏洞类型 | 拒绝服务 & 信息泄露 |
| 利用条件评估 | 利用漏洞的网络条件 | 远程 |
| 是否需要绕过安全机制 | 不需要 |
| 对被攻击系统的要求 | 与CVE-2025-55182基本一致 |
| 利用漏洞的权限要求 | 无 |
| 是否需要受害者配合 | 否 |
| 利用情报 | POC是否公开 | 否 |
| 已知利用行为 | 否 |
漏洞影响范围
| | |
| — | — |
| 产品名称 | Meta | react-server-dom-parcel Meta | react-server-dom-webpack Meta | react-server-dom-turbopack |
| 受影响版本 | 19.0.x:19.0.0、19.0.1、19.0.2 19.1.x:19.1.0、19.1.1、19.1.2、19.1.3 19.2.x:19.2.0、19.2.1 、19.2.2 |
| 有无修复补丁 | 有 |
修复方案
官方修复方案:
-
官方已发布修复方案,修复版本为:19.0.3、19.1.4 和 19.2.3。完整漏洞通告可参考React 官方博客:
https://react.dev/blog/2025/12/11/denial-of-service-and-source-code-exposure-in-react-server-components
-
END –
微步漏洞情报订阅服务
微步提供漏洞情报订阅服务,精准、高效助力企业漏洞运营:
- 提供高价值漏洞情报,具备及时、准确、全面和可操作性;
- 可实现对高威胁漏洞提前掌握,缩短漏洞运营 MTTR;
- 提供漏洞完整的技术细节,更贴近用户漏洞处置的落地;
- 结合威胁事件库、APT组织数据,对漏洞风险进行持续动态更新。
扫码在线沟通
↓↓↓
📞 点此电话咨询
X漏洞奖励计划
“X漏洞奖励计划”是微步X情报社区推出的一款针对未公开漏洞的奖励计划,我们鼓励白帽子提交挖掘到的0day漏洞,并给予白帽子可观的奖励。我们期望通过该计划与白帽子共同努力,提升0day防御能力,守护数字世界安全。
活动详情:https://x.threatbook.com/v5/vulReward
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:微步在线研究响应中心 微步情报局《还得继续修!React又爆新漏洞》