跳到正文
原文
Wiz Research· Gili Tikochinski·本站收录 · 原文发表 精选关注度48

React2Shell(CVE-2025-55182):关于这个严重 React 漏洞你需要了解的一切

React2Shell (CVE-2025-55182): Everything You Need to Know About the Critical React Vulnerability

AI 导读

Wiz Research 披露 React Server Components 的 Flight 协议存在严重未认证远程代码执行漏洞 CVE-2025-55182,默认配置的 Next.js 应用无需改动代码即可被一个构造的 HTTP 请求利用。漏洞源于 RSC payload 处理逻辑中的不安全反序列化,Wiz 称其 PoC 成功率接近 100%。Wiz 观察到 12 月 5 日起的在野利用,攻击者建立 shell 窃取环境变量、文件系统和云实例元数据中的凭证,并植入 XMRig 挖矿程序,目前已知至少六起事件。受影响版本包括 react-server-dom 19.0.x、19.1.x、19.2.x 与 Next.js 15.x、16.x 等,修复版本为 19.0.1、19.1.2、19.2.1 及 Next.js 15.0.5、15.1.9 等。

推荐理由

Wiz 给出了受影响与修复版本、在野利用时间线和云环境暴露比例,运行 Next.js 的团队可据此判断自身暴露面并优先修补。

阅读原文wiz.io