当前位置: 首页
科技数码
React与Next.js的RSC漏洞:未认证远程代码执行风险解析

React与Next.js的RSC漏洞:未认证远程代码执行风险解析

热心网友 时间:2025-12-05
转载

云安全公司Wiz近日披露,React Server Components(RSC)在处理有效载荷时存在不安全的逻辑反序列化漏洞,这一设计缺陷导致攻击者可利用其实现远程代码执行。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

React服务端组件中发现一个被标记为最高严重级别的安全漏洞,成功利用该漏洞的攻击者能够在服务器端执行任意代码。该漏洞编号为CVE-2025-55182,CVSS评分为10.0分。

React团队在最新发布的警报中说明:"该漏洞允许攻击者通过利用React解码发送至React服务端函数端点的有效载荷时的缺陷,实现未经认证的远程代码执行。即使应用程序未实现任何服务端函数端点,只要支持React服务端组件,仍有可能遭受攻击。"

安全研究人员指出,该问题源于以不安全方式处理RSC有效载荷导致的逻辑反序列化漏洞。攻击者可构造恶意HTTP请求发送至任意服务端函数端点,当React反序列化该请求时,即可在服务器上执行任意JavaScript代码。

受影响版本与修复方案

该漏洞影响以下npm包的19.0、19.1.0、19.1.1和19.2.0版本:

react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack

漏洞已在19.0.1、19.1.2和19.2.1版本中修复。新西兰安全研究员Lachlan Davidson因在2025年11月29日发现并报告该漏洞获得致谢。

Next.js及其他框架受影响情况

值得注意的是,该漏洞同样影响使用App Router的Next.js框架,漏洞编号为CVE-2025-66478(CVSS评分:10.0)。受影响版本包括≥14.3.0-canary.77、≥15和≥16。已修复版本为16.0.7、15.5.7、15.4.8、15.3.6、15.2.6、15.1.9和15.0.5。

任何集成RSC的库都可能受此漏洞影响,包括但不限于Vite RSC插件、Parcel RSC插件、React Router RSC预览版、RedwoodJS和Waku框架。

漏洞影响范围与修复建议

Wiz公司调查显示,39%的云环境中存在受CVE-2025-55182和/或CVE-2025-66478影响的实例。鉴于漏洞的严重性,建议用户尽快应用修复补丁以获得最佳防护。

来源:https://www.51cto.com/article/831206.html

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
智现未来联合晶合集荣获SEMICON China良率提升奖

智现未来联合晶合集荣获SEMICON China良率提升奖

3月26日,在SEMICON China 2026“半导体智能制造-未来工厂”论坛上,一场关于半导体制造AI未来形态的思想碰撞引发行业瞩目。智现未来董事长兼CEO管健博士受邀登台,发表题为《从“+A

时间:2026-03-28 22:58
珠海金湾引进30亿航空整机制造项目,布局载人飞行产业

珠海金湾引进30亿航空整机制造项目,布局载人飞行产业

南都讯 记者李洁琼 3月28日,珠海天际航空科技有限公司在金湾区天章产业园开业。作为珠海低空经济产业的新锐力量,天际航空智能制造基地的投运,标志着金湾区在载人级飞行器制造领域迈出关键一步,为珠海“天

时间:2026-03-28 22:58
神州写真:中国机器人租赁升温,二次开发成关键新赛道

神州写真:中国机器人租赁升温,二次开发成关键新赛道

来源:中国新闻网中新社杭州3月27日电 (鲍梦妮)随着机器人产业发展以及春晚机器人表演等热点带动,今年以来,中国多地机器人租赁业务持续升温。在上海上线的全球首个开放式机器人租赁平台“擎天租”,自去年

时间:2026-03-28 22:58
京东翻新打印机避雷指南:警惕以旧充新三大陷阱

京东翻新打印机避雷指南:警惕以旧充新三大陷阱

大象新闻·大象财富记者 李莉 张迪驰315消费者权益日刚过,广东李女士在某平台购买的“全新”打印机频繁报错,维修无果。她查询最新质保发现,整机标注保修三年,系统却显示剩余保修期不足两年,经售后核实确

时间:2026-03-28 22:58
马斯克母亲分享长城游览视频:赞叹“令人惊叹”

马斯克母亲分享长城游览视频:赞叹“令人惊叹”

来源:九派新闻、环球网版权归原作者所有,如有侵权请及时联系据环球网:美国企业家埃隆·马斯克的母亲梅耶·马斯克3月27日在社交平台X上发帖,分享自己在长城游览的视频。梅耶·马斯克当天在帖子中称,此次旅

时间:2026-03-28 22:58
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程