本仓库包含用于检测 Next.js React Server Components (RSC) / Server Actions 中源代码泄露漏洞(编号 CVE-2025-55183)的工具。
在受影响的应用中,向服务器函数发送精心构造的 HTTP 请求可能导致该函数在引用被字符串化时(例如通过模板字符串或数据库查询中的隐式转换)返回完整的 JavaScript 源代码。
React 的修复为服务器引用添加了 toString() 重写,使其返回一个常量占位符字符串而非实际的函数体。运行旧版本的应用如果直接或间接将服务器引用字符串化并反射回客户端,仍可能泄露源代码。
⚠️ 法律声明:
这些工具仅用于对您拥有或明确授权测试的系统进行安全测试与研究。未经授权的扫描或利用可能违法。
CVE-2025-55183.yaml_next/static/chunks/*.js 文件编号: CVE-2025-55183
组件: Next.js 应用中的 React Server Components / Server Actions
影响: 服务器端 JavaScript 源代码泄露
根本原因:
服务器引用(服务器函数)未重写 toString()。当此类引用作为参数传递给将其强制转换为字符串的代码时,其完整源代码可能返回给客户端(例如通过错误路径、日志记录或查询构建逻辑)。
修复(上游):
React 现已在服务器引用上安装一个 toString 描述符,返回常量占位符,例如:
function () { [omitted code] }
这样即使被字符串化,实际函数体也不会暴露。
有关底层 React 更改的详细信息,请参阅:
894bc73cb493487c48d57f4508e6278db58e673a