Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
nextjs-cve-version-confusion — Next.js CVE-2025-55182 版本字符串混淆问题的复现 | Kitploit
工具/GitHubGitHub/sponte/nextjs-cve-version-confusion
漏洞分析Web安全学习与教育精选资源
GitHubsponte/nextjs-cve-version-confusion

nextjs-cve-version-confusion

Next.js CVE-2025-55182 版本字符串混淆问题的复现

查看仓库
8个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Next.js CVE-2025-55182 版本混淆复现

本仓库演示了 Next.js 16.0.7+ 中版本字符串不一致的问题,该问题会在验证 CVE-2025-55182 补丁状态时造成混淆。

问题

升级到 Next.js 16.0.8 后,用户检查 React 版本时会在 React DevTools 中看到 19.3.0-canary-52684925-20251110,这似乎是旧的易受攻击版本。然而,实际的 CVE 修复确实存在于 react-server-dom-* 包中。

复现步骤

  1. 安装依赖:

    root@kitploit:~
    npm install
    
  2. 运行版本检查脚本:

    root@kitploit:~
    npm run check-versions
    
  3. 或启动开发服务器并检查 React DevTools:

    root@kitploit:~
    npm run dev
    

    然后打开 DevTools 控制台并运行:

    root@kitploit:~
    __REACT_DEVTOOLS_GLOBAL_HOOK__.renderers.values().next()["value"]["version"]
    

预期输出

check-versions 脚本将显示:

  • react-server-dom-turbopack 使用 19.3.0-canary-709fe18f-20251202 ✅ (已修复)
  • react-server-dom-webpack 使用 19.3.0-canary-709fe18f-20251202 ✅ (已修复)
  • react-dom 导出的版本为 19.3.0-canary-52684925-20251110 ⚠️ (旧字符串)
  • react 导出的版本为 19.3.0-canary-52684925-20251110 ⚠️ (旧字符串)

安全修复(hasOwnProperty.call(moduleExports, metadata[2]))确实存在,但版本字符串不一致。

为什么这很重要

安全团队和开发人员在验证 CVE-2025-55182 修复时会看到旧的版本字符串,从而错误地认为他们的系统仍然易受攻击。这会在安全审计中造成不必要的混淆和潜在的误报。

下载工具