游乐游手机版
首页/科技数码/文章详情

React与Next.js高危漏洞警示:立即排查这5个安全风险

时间:2025-12-05 13:53
这是 React 生态近年来最严重的一次安全事件。影响范围大、触发条件简单,属于“只要部署就可能中招”的级别。如果你有线上项目跑在 React 19 或 Next js App Router 上,请

这次安全漏洞堪称React生态近年来最严重的一次。它影响范围广泛、触发条件简单,属于“只要部署就可能中招”的级别。若您的线上项目运行在React 19或Next.js App Router上,请尽快完成版本升级。

12月3日,React官方发布了一份罕见的紧急安全公告:React Server Components(RSC)存在一个最高级别(CVSS 10.0)的安全漏洞。Next.js团队随后发文确认同样受到影响。

如果您正在使用React 19 + RSC,或是基于Next.js的App Router开发,请立即检查项目版本。

漏洞原理是什么?

RSC在处理服务端请求时,需要将客户端发送的数据进行反序列化。问题就出在这里——类型验证不够严格,导致攻击者可以伪造“恶意RSC请求”,诱骗服务器执行危险代码。

具体表现为:

• 无需用户登录

• 无需任何权限

• 只要能访问到您的服务接口

• 就可能直接运行服务器端代码

正因如此,这个漏洞才会被评为满分10分的严重级别。

哪些版本受影响?

React相关包:

react-server-dom-webpack/ parcel / turbopack(19.0 ~ 19.2的部分版本)

Next.js方面:

• 所有基于App Router + RSC的版本几乎都受影响

• 包括大多数15.x、16.x稳定版

• 以及14.3.0-canary.77之后的部分测试版

如果您的项目仍在使用pages router,或者未启用RSC功能,本次风险相对较小。

为何后果如此严重?

RSC引入了一套全新的序列化协议,而这次的漏洞让攻击者能够伪造协议消息。只要您的应用在线暴露了相关接口,风险就是“默认存在”的。更糟糕的是,很多团队可能根本没有意识到自己已经启用了RSC。

如何解决?升级是唯一修复方案

React和Next.js均已发布修复版本。

React用户请执行:

npm install react-server-dom-webpack@latest

Next.js用户需升级至:

• 15.x → 升级到最新补丁(如15.0.5、15.1.9等)

• 16.x → 升级到16.0.7

• 使用14.3-canary的,建议回退至稳定版14.x

官方明确表示:没有任何配置可以临时规避漏洞,只能通过升级解决。

快速自检清单

1. 您的项目是否在使用Next.js App Router?

2. 依赖包是否包含12月3日前安装的React 19?

3. lock文件中是否出现受影响版本的react-server-dom-*

4. CI流程是否会使用旧缓存重新部署?

5. 服务是否直接暴露在公网?

若以上问题有两项符合,就需要立即安排升级。

最后提醒

这是React生态系统近年来遭遇的最严重安全事件。影响范围之大、触发条件之简单,属于“部署即存在风险”的级别。如果您的线上项目基于React 19或Next.js App Router,请尽快完成升级。

安全问题不容拖延,这次尤为如此。

来源:https://www.51cto.com/article/831234.html
上一篇React高危漏洞CVE-2025-55182预警:Next.js服务端组件面临远程代码执行风险 下一篇花旗:电池供应链升势确立,布局宁德时代等防御标的
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
加油站卖车 全国首座能源汽车综合服务站落地
科技数码 · 2026-06-04

加油站卖车 全国首座能源汽车综合服务站落地

广汽集团与中国石化在广东湛江遂溪建成全国首座“能源+汽车”综合服务站,推出加油站+汽车销售+维保一体化新模式,填补县域市场跨界空白,构建看车、购车、养车、加油一站式用车服务生态圈。

谷歌被曝研发至少8款Googlebook安卓本 今秋发布
科技数码 · 2026-06-04

谷歌被曝研发至少8款Googlebook安卓本 今秋发布

谷歌正在研发至少8款Googlebook安卓笔记本,计划今年秋季发布。其中4款搭载英特尔PantherLake芯片,3款采用高通骁龙X系列,1款配备联发科迅鲲Ultra芯片并支持可拆卸键盘设计。

巴菲特重仓谷歌而非英伟达的投资逻辑
科技数码 · 2026-06-04

巴菲特重仓谷歌而非英伟达的投资逻辑

伯克希尔·哈撒韦重仓谷歌而非英伟达,因其看好AI基础设施的长期价值。谷歌拥有搜索现金流、云服务和数据中心,商业模式可预测。伯克希尔认为投资“卖铲子的人”更具确定性,而非高风险的AI模型公司。

2026年WWDC最值得关注的升级与实操避坑指南
科技数码 · 2026-06-04

2026年WWDC最值得关注的升级与实操避坑指南

2026年苹果全球开发者大会预计将聚焦于人工智能与操作系统的深度融合。iOS18、iPadOS18等系统或将迎来AI原生体验的全面升级,包括更智能的Siri、系统级AI助手以及开发工具的革新。对于开发者和用户而言,了解新特性适配、隐私数据准备以及测试流程是顺利过渡的关键。

iPhone语音备忘录内置AI转写功能iOS 18起无
科技数码 · 2026-06-04

iPhone语音备忘录内置AI转写功能iOS 18起无

你是否也遇到过这样的场景——会议刚结束、课程刚刚听完、采访也收了尾,手机里却躺着一段十几分钟甚至更长的录音,亟待整理成文字? 原本想着快速转成文本,结果反复暂停、回放、快进,三十分钟的音频硬生生耗了一个多小时才逐字敲完。不少人不得不下载第三方转写工具,到头来却发现——付费门槛才是真正的绊脚石。 其实