这个仓库包含一个针对 CVE-2025-55182 的简单漏洞利用程序,这是 React Server Components 中的一个严重远程代码执行漏洞。
CVE-2025-55182 是 React Server Components 中的一个未认证远程代码执行漏洞(CVSS 10.0)。该漏洞影响 React 对发送到 React Server Function 端点的负载进行解码的方式,允许攻击者构造恶意 HTTP 请求,从而在服务器上实现远程代码执行。
react-server-dom-webpack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-parcel: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-turbopack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-webpack: 19.0.1, 19.1.2, 19.2.1react-server-dom-parcel: 19.0.1, 19.1.2, 19.2.1react-server-dom-turbopack: 19.0.1, 19.1.2, 19.2.1exploit.py 脚本演示了攻击者如何通过向 React Server Function 端点构造恶意 HTTP 请求来利用此漏洞。
注意: 此漏洞利用仅适用于存在漏洞的 Next.js 和 React 版本。更新到已修补版本后,该漏洞利用将不再生效。
针对存在漏洞的 Next.js 应用的漏洞利用脚本:

更新 Next.js 和 React 后,同一个漏洞利用脚本——漏洞利用不再生效:

展示漏洞利用过程的示例输出:

该漏洞允许在运行存在漏洞的 React Server Components 版本的服务器上执行未认证的远程代码执行。即使你的应用没有显式实现 React Server Function 端点,只要它支持 React Server Components,仍可能受到影响。
需要立即采取措施: 升级到最新的已修补版本:
npm install next@latest
npm install react@latest react-dom@latest react-server-dom-webpack@latest
此漏洞利用程序仅供教育和安全研究目的使用。请勿将此代码用于未经授权或未获得明确测试许可的系统。未经授权访问计算机系统是违法的。