CVE-2025-55182

一个严重等级最高的漏洞存在于广泛使用的 JavaScript 库 React 及多个基于 React 的框架(包括 Next.js)中,允许未经身份验证的远程攻击者在受影响的实例上执行恶意代码。安全研究人员指出,该漏洞极易被利用,大规模攻击“迫在眉睫”。

React 团队于周三披露了这一未经身份验证的远程代码执行(RCE)漏洞,涉及 React Server Components。该漏洞编号为 CVE-2025-55182,CVSS 评分高达满分 10.0,属于最高危级别。

此事影响重大,因为互联网大量应用都构建于 React 之上——有估算显示,约 39% 的云环境可能受此漏洞影响。因此,您应将修复此问题列为优先事项。

该漏洞影响以下组件的 19.0、19.1.0、19.1.1 和 19.2.0 版本:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

此外,该漏洞还影响多个 React 框架和打包工具的默认配置,包括:Next.js、React Router、Waku、@parcel/rsc、@vitejs/plugin-rsc 以及 rwsdk。

项目维护者表示,升级至 19.0.1、19.1.2 和 19.2.1 版本即可修复此漏洞。

React 团队在周三(2025/12/3)发布的安全公告中表示:“我们建议立即升级。”

“CVE-2025-55182 对全球使用最广泛的 Web 应用框架之一的用户构成了重大风险,”漏洞暴露管理工具厂商 watchTowr 的创始人兼 CEO Benjamin Harris 向《The Register》表示。“该漏洞利用所需的前提条件极少,毫无疑问,一旦攻击者开始分析目前已公开的补丁,野外(in-the-wild)利用将立即出现。”

Next.js 的创建者和主要维护方 Vercel 也为该漏洞分配了独立的 CVE 编号(CVE-2025-66478),并于周三发布了安全警报和修复补丁。

尽管目前关于该漏洞的具体细节尚不充分,但我们已知它利用了 React 在解析发送至 React 服务器函数(Server Function)端点的有效载荷(payload)时存在的缺陷。

安全警报警告称:“未经身份验证的攻击者可构造一个恶意 HTTP 请求,发送至任意服务器函数端点。当 React 对该请求进行反序列化时,即可在服务器上实现远程代码执行(RCE)。在修复程序全面部署完成后,我们将提供更详细的漏洞信息。”

因此,此次 CVE 使互联网的很大一部分面临严重风险。

“Wiz 的数据显示,39% 的云环境中存在受 CVE-2025-55182 和/或 CVE-2025-66478 漏洞影响的 Next.js 或 React 实例,”这家云安全公司的威胁猎人 Gili Tikochinski、Merav Bar 和 Danielle Aminov 在周三表示。

这家即将被 Google 收购的公司对漏洞及其修复方案进行了实验,并报告称:“该漏洞的利用成功率极高,接近 100%,并可直接实现完整的远程代码执行(RCE)。”

“鉴于其严重性极高且利用难度极低,必须立即打补丁。”

截至现在,尚未发现任何野外(in-the-wild)利用的公开报告。但可以合理推测,攻击者很可能已在逆向分析已发布的补丁,并扫描互联网上暴露的、存在漏洞的实例。

临时缓解措施(如无法立即升级)

如果生产环境无法立即升级,可以考虑采取如下临时措施:

  • 在网络层(如 WAF、API 网关)限制对 /server-function 类端点的访问;
  • 监控异常 HTTP 请求(特别是包含可疑序列化 payload 的 POST 请求);
  • 暂时禁用非必要的 Server Actions(如果业务允许)。

官方通告

- https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

时间线

  • 11月29日:Lachlan Davidson 通过 Meta 漏洞赏金计划(Bug Bounty)报告了该安全漏洞。
  • 11月30日:Meta 安全研究人员确认漏洞,并开始与 React 团队合作制定修复方案。
  • 12月1日:修复方案完成,React 团队开始与受影响的托管服务商及开源项目合作,验证修复效果、实施缓解措施并部署补丁。
  • 12月3日:修复版本发布至 npm,并以 CVE-2025-55182 编号公开披露。

推荐阅读

Logo

Agent 垂直技术社区,欢迎活跃、内容共建。

更多推荐