CVE-2025-55182: React Server Components Unsafe Deserialization Vulnerability
概覽
CVE-2025-55182 (亦稱 React2Shell) 是一個在 React Flight Protocol 中發現的嚴重不安全反序列化漏洞,此漏洞影響 React Server Components (RSC) 的酬載 (payload)。此漏洞存在於 react-server 套件中。
主要資訊
- CVE ID: CVE-2025-55182
- 漏洞類型: 不安全反序列化 (Unsafe Deserialization)
- 受影響元件:
- React Flight Protocol
- React Server Components (RSC)
react-server 套件
- 受影響版本:
- React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
- 包含
react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack 等套件
- 使用 App Router 的 Next.js 15.x/16.x 版本
- 影響: 未經身份驗證的遠端程式碼執行 (Unauthenticated Remote Code Execution, RCE)。攻擊者可透過發送惡意酬載,在伺服器處理酬載時執行任意程式碼。
- 嚴重性: 嚴重 (Critical)
- 利用情況:
- 在多個流行框架 (包括 Next.js, React Router, Waku) 的預設配置下可被利用。
- 概念驗證 (PoC) 程式碼已公開。
- 根據報導,此漏洞已在野外被活躍掃描,並有與中國相關的網路威脅組織利用此漏洞進行攻擊。
- 披露時間:
- 發現者: Lachlan Davidson
- 向 React 團隊披露: 2025年11月29日
- 公開披露: 2025年12月3日
- 緩解措施:
- 立即修補: 強烈建議所有使用 React Server Components 的開發者,立即將相關套件升級至已修補的版本。
- CISA: 此 CVE 已被美國網路安全和基礎設施安全局 (CISA) 加入其「已知被利用漏洞目錄 (Known Exploited Vulnerabilities Catalog)」。
- 暫無替代方案: 目前沒有已知的暫時性解決方案。
參考資料