网易首页 > 网易号 > 正文 申请入驻

【安全圈】React Server Components 远程代码执行漏洞

0
分享至

关键词

漏洞

漏洞核心摘要

  • 漏洞名称:React Server Components 远程代码执行漏洞

  • CVE编号CVE-2025-55182(CVE-2025-66478 被认定为重复编号)

  • 威胁等级严重(CVSS 10.0)- 最高风险级别

  • 现状:漏洞细节与利用代码(PoC)已公开,并观测到大规模在野利用

  • 核心问题:React在解码发往Server Function端点的负载时存在缺陷,允许未经身份验证的攻击者通过构造恶意请求,在服务器上执行任意代码

影响范围 受影响的React版本
  • React 19.0.0

  • React 19.1.0, 19.1.1

  • React 19.2.0

受影响的框架/工具
  • Next.js(v15.0.0 - v16.0.6 以及部分 Canary 版本)

  • React Router(使用不稳定RSC API时)

  • Waku

  • @parcel/rsc, @vitejs/plugin-rsc, rwsdk等相关RSC适配器

受影响的产品
  • DifyNextChat等基于受影响框架构建的通用产品。

️ 处置建议与修复方案 1. 立即升级(首要措施)

官方已发布修复版本,请根据您的项目依赖升级至以下安全版本

受影响版本线

修复版本

升级命令示例

React 19.0.x

19.0.1

npm install react@19.0.1 react-dom@19.0.1

React 19.1.x

19.1.2

npm install react@19.1.2 react-dom@19.1.2

React 19.2.x

19.2.1

npm install react@latest react-dom@latest

对于框架用户,请同步升级框架本身

  • Next.js用户:升级至 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 或 16.0.7 等对应分支的最新补丁版本。

  • 其他框架:请参照上文“漏洞信息”部分或官方文档升级相应包。

2. 本地自查

运行以下命令检查项目中是否使用了存在漏洞的包及其版本:

bash

复制

npm list react react-dom react-server-dom-webpack react-server-dom-turbopack react-server-dom-parcel next

检查输出中的版本号是否落在“受影响版本”范围内。

3. 临时缓解(如果无法立即升级)

  • 评估禁用可能性:如果业务允许,可考虑临时禁用React Server Components功能。

  • 网络层防护:在Web应用防火墙(WAF)中部署针对异常RSC请求的防护规则。

  • 注意:这些只是临时措施,彻底修复的唯一方法是升级版本

总结

CVE-2025-55182是一个影响广泛且极易被利用的严重漏洞。鉴于利用代码已公开且正在被大规模扫描攻击,强烈建议所有使用React及相关框架的团队立即采取行动,优先检查和升级受影响系统


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
八尺夫人脸模被自己吓到!玩《生化8》看本人太激动

八尺夫人脸模被自己吓到!玩《生化8》看本人太激动

游民星空
2026-02-17 14:42:08
王思聪成功和懒懒分手,回国的懒懒被曝变卖奢侈品,网友吐槽太贵

王思聪成功和懒懒分手,回国的懒懒被曝变卖奢侈品,网友吐槽太贵

娱乐团长
2025-11-16 15:45:42
旅行者一号已经飞了半个世纪,为什么还能和地球保持联系?

旅行者一号已经飞了半个世纪,为什么还能和地球保持联系?

观察宇宙
2026-01-11 22:48:30
强渡大渡河共有18人,55年全军授衔,级别最高的一位是什么军衔?

强渡大渡河共有18人,55年全军授衔,级别最高的一位是什么军衔?

史韵流转
2026-01-09 10:00:01
91年在医院照顾舅舅,顺便帮了邻床一把,没想到却改变了我一生

91年在医院照顾舅舅,顺便帮了邻床一把,没想到却改变了我一生

衍月
2025-11-17 16:54:11
左宗棠收复新疆后,慈禧赏他年轻宫女,左宗棠一句话让全场人大笑

左宗棠收复新疆后,慈禧赏他年轻宫女,左宗棠一句话让全场人大笑

千秋文化
2026-02-14 20:27:31
女子故意扮丑去相亲,男子一眼看中,女子吃惊:他是不是太饿了

女子故意扮丑去相亲,男子一眼看中,女子吃惊:他是不是太饿了

丫头舫
2026-02-10 22:18:05
在日华人直言:如今中国要是再和日本发生冲突,根本撑不过14年!

在日华人直言:如今中国要是再和日本发生冲突,根本撑不过14年!

南权先生
2026-02-12 15:39:07
这一仗就是要打掉日本的优越感

这一仗就是要打掉日本的优越感

笑香风云淡
2026-01-19 17:22:19
牛市走到哪一步了?

牛市走到哪一步了?

谭谈财经
2026-02-18 10:02:49
小玥儿年初一太逗了!汪小菲带家人放烟花,小玥儿成功逗笑马筱梅

小玥儿年初一太逗了!汪小菲带家人放烟花,小玥儿成功逗笑马筱梅

生命中最美的奇迹
2026-02-18 01:22:33
春晚小品《你准喜欢》玩梗“旧的呢”玩一半,转转 App 发文称对不起大家没钱上春晚

春晚小品《你准喜欢》玩梗“旧的呢”玩一半,转转 App 发文称对不起大家没钱上春晚

金融界
2026-02-17 17:47:33
网约车市场历史性崩盘:普通人最后退路,彻底堵死

网约车市场历史性崩盘:普通人最后退路,彻底堵死

流苏晚晴
2026-02-15 18:06:52
春节档“第一烂”产生,张艺谋《惊蛰无声》,场面与智商全不行

春节档“第一烂”产生,张艺谋《惊蛰无声》,场面与智商全不行

马庆云的影音娱
2026-02-18 15:37:16
突发!18万吨级巨轮,在山东附近海域出事了

突发!18万吨级巨轮,在山东附近海域出事了

信德海事
2026-02-18 08:50:28
醒醒吧,伊朗从来不是我们的“好朋友”

醒醒吧,伊朗从来不是我们的“好朋友”

苏格拉高
2026-01-11 07:42:04
双胞胎家庭得有多细节? 网友: 家里只吃水煮蛋,因为煎蛋不一样

双胞胎家庭得有多细节? 网友: 家里只吃水煮蛋,因为煎蛋不一样

另子维爱读史
2026-02-14 21:44:13
“性萧条”才是这个时代真正的危机

“性萧条”才是这个时代真正的危机

深蓝夜读
2025-09-24 16:00:09
湖北单亲妈妈嫁65岁美国老头,带儿子移民美国,婚后14年老头去世

湖北单亲妈妈嫁65岁美国老头,带儿子移民美国,婚后14年老头去世

哄动一时啊
2026-02-09 16:56:31
卖完中国、又卖美国,深造半生只认得钱,华裔女博士沦为双面间谍

卖完中国、又卖美国,深造半生只认得钱,华裔女博士沦为双面间谍

沙溪解说
2026-02-17 22:21:46
2026-02-18 16:28:49
安全圈
安全圈
国内首家大安全概念新媒体
6409文章数 4690关注度
往期回顾 全部

科技要闻

怒烧45亿,腾讯字节阿里决战春节

头条要闻

赖清德新年发福袋 宫庙主委突然捂嘴呕吐喷溅他身上

头条要闻

赖清德新年发福袋 宫庙主委突然捂嘴呕吐喷溅他身上

体育要闻

夺银被问丢金,谷爱凌回击外媒:很荒谬

娱乐要闻

6大卫视春晚收视出炉 北京台稳居第一

财经要闻

面条火腿香菇酱!上市公司这些年请你吃

汽车要闻

量产甲醇插混 吉利银河星耀6甲醇插混版申报图

态度原创

时尚
教育
艺术
健康
亲子

50+女性秋冬穿搭指南,4个让年龄法则成为加分项,越穿越优雅

教育要闻

“新校长”应有的模样

艺术要闻

白宫东翼扩建详细图纸,刚曝光就火速撤下!

转头就晕的耳石症,能开车上班吗?

亲子要闻

孩子心口闷得慌是怎么回事呢?

无障碍浏览 进入关怀版