本仓库记录了针对 CVE-2025-55182(亦称 React2Shell)的研究,这是一种存在于 React 服务端组件(RSC)以及嵌入 RSC Flight 协议的框架(尤其是 Next.js App Router)中的严重不安全反序列化漏洞。
此处侧重于畸形的 RSC/Flight 载荷与 Server Function(Server Action)处理相结合,如何在服务器端导致攻击者控制的 JavaScript 得以执行。
本材料旨在用于防御性理解、受控实验复现和文档记录。它不是一个即拿即用的利用工具包。仅限在你拥有所有权或获得明确书面授权的情况下对系统进行测试。
核心漏洞位于服务器端 RSC Flight 实现中。影响以下 npm 包及版本:
受影响包及版本 (Vulert)
react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack
修复版本(根据 React 安全公告) (Vulert)
任何使用 React 19 并启用了 RSC 且包含上述受影响包之一的应用程序,在升级前均应视为受影响,即使未显式定义 Server Function。
Next.js 在使用 App Router 时会继承存在漏洞的 RSC 实现。该问题在 Next.js 中被跟踪为 CVE-2025-66478,CVSS 评分同样为 10.0。 (SOCRadar® Cyber Intelligence Inc.)
受影响的 Next.js 版本(App Router)
所有使用 React 19 RSC 且满足以下条件的构建:
next 15.x 版本,低于:
next 16.x 版本,低于 16.0.7
从 14.3.0-canary.77 开始及之后的 canary 构建版本,在修复之前
实际含义为:
create-next-app 创建的项目,若启用了 App Router 且使用 React 19,均在此范围内。本 CVE 不受影响的情况(根据厂商指引) (Black Kite)
任何包含受影响 RSC 包的框架或打包工具均可能受影响。目前已知的受影响生态系统包括:(Vulert)
@parcel/rsc@vitejs/plugin-rsc如果某个技术栈使用了 React 19 并包含一个易受攻击的 react-server-dom-* 包,则假定其受影响,除非有证据证明不受影响。
根据公开的安全公告和厂商分析报告,该漏洞的利用具有以下特征:(Vulert)
认证
配置
react-server-dom-* 包child_process.exec 这类危险的显式 Server Function网络暴露
攻击流程(高层次)
CVSS 3.1 评估描述如下:
在受控测试环境中,使用受影响版本及启用了 RSC 的配置时,研究人员和厂商报告:(SOCRadar® Cyber Intelligence Inc.)