类型: 生产环境实时事件响应
漏洞: CVE-2025-55182 — React Server Components 不安全反序列化(RCE)
受影响系统: Next.js 前端 + 远程生产服务器
角色: 网络安全实习生 — SenseLive Technologies
日期: 2026年2月24–26日
一次同步攻击同时针对前端应用和远程生产服务器。攻击利用了 CVE-2025-55182,这是 React Server Components (RSC) Flight 协议中的一个严重的未认证 RCE 漏洞,导致:
/tmp、/var/www、cron 任务根因: 攻击者控制的数据通过 RSC 载荷反序列化逻辑影响服务器端执行。无需开发者更改代码即可成为易受攻击状态——标准的 create-next-app 生产构建也受影响。
本报告经 SenseLive Technologies 授权以脱敏形式发布。根据负责任披露实践,具体漏洞利用载荷细节不予公开。所有响应行动均在 SenseLive Technologies 所属系统上执行,发生在实习期间。
事件响应 CVE 分析 RCE Next.js 安全 React Server Components 脚本注入 SSH 加固 凭证轮换 事后报告 服务器取证 持久化机制检测 负责任披露
| 属性 | 详情 |
|---|
| CVE ID | CVE-2025-55182 |
| 组件 | React Server Components — RSC Flight 协议 |
| 攻击类型 | 不安全反序列化 → 未认证 RCE |
| 是否需要认证 | 否 |
| 攻击复杂度 | 低 — 单个精心构造的 HTTP 请求 |
| 默认配置是否易受攻击 | 是 |
| 攻击后利用 | 云凭证窃取、加密货币挖矿 |
| 影响范围 | 发现时约 39% 的云环境受影响 |