游乐游手机版
首页/科技数码/文章详情

React与Next.js的RSC漏洞:未认证远程代码执行风险解析

时间:2025-12-05 13:45
云安全公司Wiz指出,该问题源于以不安全方式处理RSC有效载荷导致的逻辑反序列化漏洞。 React Server Components(RSC)组件中被披露存在一个最高严重级别的安全漏洞,攻击者成功

云安全公司Wiz近日披露,React Server Components(RSC)在处理有效载荷时存在不安全的逻辑反序列化漏洞,这一设计缺陷导致攻击者可利用其实现远程代码执行。

React服务端组件中发现一个被标记为最高严重级别的安全漏洞,成功利用该漏洞的攻击者能够在服务器端执行任意代码。该漏洞编号为CVE-2025-55182,CVSS评分为10.0分。

React团队在最新发布的警报中说明:"该漏洞允许攻击者通过利用React解码发送至React服务端函数端点的有效载荷时的缺陷,实现未经认证的远程代码执行。即使应用程序未实现任何服务端函数端点,只要支持React服务端组件,仍有可能遭受攻击。"

安全研究人员指出,该问题源于以不安全方式处理RSC有效载荷导致的逻辑反序列化漏洞。攻击者可构造恶意HTTP请求发送至任意服务端函数端点,当React反序列化该请求时,即可在服务器上执行任意JavaScript代码。

受影响版本与修复方案

该漏洞影响以下npm包的19.0、19.1.0、19.1.1和19.2.0版本:

react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack

漏洞已在19.0.1、19.1.2和19.2.1版本中修复。新西兰安全研究员Lachlan Davidson因在2025年11月29日发现并报告该漏洞获得致谢。

Next.js及其他框架受影响情况

值得注意的是,该漏洞同样影响使用App Router的Next.js框架,漏洞编号为CVE-2025-66478(CVSS评分:10.0)。受影响版本包括≥14.3.0-canary.77、≥15和≥16。已修复版本为16.0.7、15.5.7、15.4.8、15.3.6、15.2.6、15.1.9和15.0.5。

任何集成RSC的库都可能受此漏洞影响,包括但不限于Vite RSC插件、Parcel RSC插件、React Router RSC预览版、RedwoodJS和Waku框架。

漏洞影响范围与修复建议

Wiz公司调查显示,39%的云环境中存在受CVE-2025-55182和/或CVE-2025-66478影响的实例。鉴于漏洞的严重性,建议用户尽快应用修复补丁以获得最佳防护。

来源:https://www.51cto.com/article/831206.html
上一篇恒指半日跌0.25%有色普涨,江西铜业飙升超5%遇小面跌27% 下一篇无线攻击频发?车间终端重连故障的实战排查案例
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
2026年实测排行 全能4K Live影像旗舰 国补各价位机型选购指南
科技数码 · 2026-06-07

2026年实测排行 全能4K Live影像旗舰 国补各价位机型选购指南

国补政策一落地,身边不少朋友都开始在盘算换新机。学生党、年轻姑娘、还有那些天天拍短视频的创作者,成了这波购机主力。大家普遍头疼的是:手里预算就那么多,想要颜值、拍照、续航都兼顾,实在不容易。这次我们把vivo几款热门机型真机摸了个遍,结合实验室实测数据,从影像、做工、续航到补贴后到手价,一步步拆解。

SHEIN污染问题与环保管理框架全面解读
科技数码 · 2026-06-07

SHEIN污染问题与环保管理框架全面解读

SHEIN希音环保表现,关键要看这个框架 关注SHEIN希音的环保问题,其实是在探讨一个非常现实的话题:作为一家全球性的时尚零售商,它究竟如何应对服装行业长期面临的环境挑战——资源消耗、库存积压、碳排放、包装与纺织废弃物?如果能够把这些议题梳理清楚,那么对SHEIN希音的整体环保表现,心里也就大致有

苹果美国上架官翻Apple Watch Series 11 2025款 便宜约15%
科技数码 · 2026-06-07

苹果美国上架官翻Apple Watch Series 11 2025款 便宜约15%

苹果官方翻新商店再次迎来新品上架。6月5日,据MacRumors报道,美国官网的官方翻新专区悄然上线了三款2025年9月发布的智能手表——Apple Watch Series 11、Apple Watch Ultra 3以及Apple Watch SE 3。这是该系列机型首次通过翻新渠道销售,折扣幅

飞牛fnOS上线OPPO一加相册互联功能
科技数码 · 2026-06-07

飞牛fnOS上线OPPO一加相册互联功能

近日,飞牛 fnOS 发布重要更新:ARM 设备上的飞牛相册迎来大幅升级,其中最受关注的亮点是正式支持 OPPO 和一加设备互联。值得一提的是,此前 X86 平台已实现该功能,此次更新为 ARM 用户补齐了这项实用功能。 具体来说,OPPO 与飞牛之间的互联打通了四个关键场景,每项体验都非常实在:

小米米家植萃系列智能香氛机首发229元支持澎湃智联
科技数码 · 2026-06-07

小米米家植萃系列智能香氛机首发229元支持澎湃智联

米家智能香氛机植萃系列现已正式开售。大家最关心的价格方面,官方建议零售价为299元,而首发优惠价直接降至229元,性价比十足。 这款香氛机的核心亮点在于选用了奇华顿Orpur高端精油,天然植物萃取,气味清新自然,不刺鼻也不显廉价。它提供三种香型:风铃草、红茶、薰衣草,分别对应清甜、醇厚、舒缓的不同风