
CVE-2025-55182 React2Shell 的 POC
严重性: 危急 (CVSS 10.0) 漏洞类型: 通过反序列化实现的远程代码执行 (RCE) 状态: 已修复 (2025年12月3日) 公告来源: NoMoreBreach.com
NoMoreBreach 研究团队强调 React 服务器组件 (RSC) 中存在一个危急漏洞。该漏洞正式编号为 CVE-2025-55182,允许未认证的攻击者在运行受影响版本的 React/Next.js 服务器上执行远程代码。
如果你的基础设施支持 RSC——即使你没有显式使用服务器操作——你仍然存在风险。
该漏洞存在于 react-server-dom-* 包的序列化层中。攻击者可以构造恶意的 HTTP 请求,服务器在处理该请求时会绕过身份验证检查并执行任意命令。
受影响包:
react-server-dom-webpack (v19.0.0 - v19.2.0)react-server-dom-parcel (v19.0.0 - v19.2.0)react-server-dom-turbopack (v19.0.0 - v19.2.0)受影响框架:
没有临时解决方案。必须打补丁。
请立即升级到与您主版本对应的补丁版本:
| 版本线 | 必需补丁 |
|---|---|
| Next.js 16.0.x | v16.0.7 |
| Next.js 15.5.x | v15.5.7 |
| Next.js 15.4.x | v15.4.8 |
| Next.js 15.3.x | v15.3.6 |
| Next.js 15.2.x | v15.2.6 |
| Next.js 15.1.x | v15.1.9 |
| Next.js 15.0.x | v15.0.5 |
npm install react@latest react-dom@latest react-server-dom-webpack@latest