React高危漏洞预警:未经身份验证即可远程执行代码,请立即升级
12月4日,热门JavaScript框架React发布最新安全公告,披露React Server Components中存在一处严重的远程代码执行漏洞,该漏洞因缺乏有效身份验证机制而导致。官方建议开发者立即采取措施升级至修复版本。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
11月29日,安全研究员Lachlan Davidson报告了React中的一项安全缺陷,攻击者可通过构造恶意负载并发送至React Server Function端点的方式,在未经身份验证的情况下实现远程代码执行。
React团队特别强调,即使你的应用当前并未实现任何具体的React Server Function端点,只要应用支持React Server Components,仍存在被该漏洞攻击的风险。

该漏洞被登记为CVE-2025-55182,并获得CVSS 10.0的最高风险评分。React Server Functions允许客户端调用服务器端函数,React会将客户端请求转换为HTTP请求并转发至服务器。在服务器端,React将HTTP请求转换为函数调用,并将所需数据返回给客户端。未通过身份验证的攻击者可构造恶意HTTP请求,向任何Server Function端点发送精心设计的载荷,当React对此请求进行反序列化时,便在服务器上实现了远程代码执行。
根据公告披露,该漏洞影响React以下版本:19.0、19.1.0、19.1.1和19.2.0。最新发布的19.0.1、19.1.2和19.2.1版本已包含修复补丁,强烈建议用户立即升级至已修复的安全版本。
需要说明的是,如果你的React应用完全不使用服务器环境,或者未使用支持React Server Components的框架、打包工具及相关插件,则该应用不受此漏洞影响。
值得注意的是,部分React框架和打包工具因依赖关系可能包含存在漏洞的React包。受影响的React框架和打包工具包括:next、react-router、waku、@parcel / rsc、@vitejs / plugin-rsc和rwsdk。
相关攻略
新智元报道编辑:艾伦【新智元导读】仅用两月,本地AI框架OpenClaw击败Linux,登顶GitHub星标榜!本文回顾了OpenClaw爆火之路,及其背后反映的开源社区趋势变化。就在昨天下午,Op
IT之家 3 月 1 日消息,React 项目组迎来发展历程中重要里程碑 —— React 基金会在 Linux 基金会的托管下正式成立。八家创始成员包括亚马逊、Callstack、Expo、华为、
IT之家 2 月 28 日消息,2 月 24 日,React 项目组宣布迎来了其发展历程中的一个重要里程碑 ——React 基金会(React Foundation)在 Linux 基金会(Linu
6 月 10 日消息,近年来黑客入侵开发团队账号并冒用他们身份散布恶意软件包的事件屡见不鲜,参考安全公司Aikido Security通报,有黑客在 6月6日盗用 React Native、Glu
React团队今天凌晨紧急发布了一个最高危漏洞。如果你项目里使用了React的“服务器组件”(RSC)功能,攻击者可以直接利用这个漏洞,在你的服务器上执行任意代码。 React团队今天凌晨紧急发布了
热门专题
热门推荐
3月30日消息,今晚除了手机之外,vivo还发布了全新的旗舰平板——vivo Pad6 Pro。行业首发13 2英寸4K原彩屏,分辨率3840×2160,347PPI,支持1-144Hz LTPS自
WPS表格中提取括号内容有四种方法:一、单对英文小括号用FIND+MID;二、中英文括号通用需SUBSTITUTE预处理;三、多对括号取最后一对需REVERSESTRING反向查找
3月30日,南京新街口核心商圈,苏豪大厦一楼广场上机器人迎宾起舞,充满科技感。由苏豪资产运营集团与南京新街口金融商务区管理委员会(以下简称“新街口管委会”)共同打造的“数智苏豪”新街口OPC社区揭牌
电 动 知 家消 息,近日,据外媒报道,据福特汽车日前发布的一份文件,该公司首席执行 官吉姆·法利2025年的总薪酬大幅增长了11%,达到约2752万美元(约1 9亿元人民币),这是其自2020年末
白宫里,一台人形机器人缓步走入东厅,与美国“第一夫人”并肩亮相,动作仍带着明显的机械感;仅仅一天后,国会山上,这种“会走路的机器”却被划为潜在安全威胁,写进立法提案。这是上周美国上演的荒诞一幕。两党





