Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182 — react CVE-2025-55182 | Kitploit
工具/GitHubGitHub/tanvirahmedcs/cve-2025-55182
漏洞扫描器Web漏洞扫描器漏洞分析漏洞利用Web应用程序漏洞利用渗透测试
GitHubtanvirahmedcs/cve-2025-55182

CVE-2025-55182

react CVE-2025-55182

查看仓库
33个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-55182 — React Server Components 未认证远程代码执行

严重性: 严重 — CVSS 10.0
CWE: CWE-502(不受信任数据的反序列化)
供应商: Meta(Facebook)
披露日期: 2025年12月3日


概述

CVE-2025-55182 是 React Server Components (RSC) 中的一个最高严重性未认证远程代码执行 (RCE) 漏洞,被称为 React2Shell。该漏洞存在于 React 如何解码通过 Flight 协议 发送到 React Server Function 端点的负载中。攻击者可以发送一个特制的 HTTP POST 请求到易受攻击的服务器,并执行任意代码——无需凭据,无需用户交互。

如果应用程序支持 React Server Components,即使没有暴露显式的 Server Function 端点,仍然可能受到影响。


受影响的包与版本

包名受影响版本已修补版本
react-server-dom-webpack

受影响的框架(使用易受攻击的 React 包时):Next.js 15.x / 16.x (App Router)、React Router、Waku、RedwoodSDK、Parcel RSC、Vite RSC 插件。


CVSS v3.1 分解

向量字符串:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H


漏洞工作原理

React Server Components 使用一种称为 Flight 协议 的二进制线格式,将组件树从服务器流式传输到客户端。同一协议还处理 Server Functions(以前称为 Server Actions)——可从浏览器接受序列化参数的可调用端点。

漏洞存在于 反序列化器 中:当 React 处理 Flight 负载时,可能被诱骗实例化任意服务器端对象,从而导致完全 RCE。由于只要启用 RSC,Flight 端点默认就会暴露,且协议层面没有身份验证门控,因此利用仅需访问服务器网络。


Nuclei 模板

附带的模板 CVE-2025-55182.yaml 使用了三种互补的检测方法。

请求 1 — 通用 RSC Flight 端点探测

向根路径发送一个最小的 POST 请求,内容类型为 Content-Type: text/x-component。易受攻击(或可达)的 RSC 服务器会以相同的内容类型和 Flight 流主体响应,其行以字母数字行 ID 后跟冒号(例如 0:、1:)或 React 引用符号($L、$S、$I、$@)开头。

root@kitploit:~
POST / HTTP/1.1
Content-Type: text/x-component
Accept: text/x-component, */*

匹配条件: HTTP 200 + text/x-component 标头 + 响应正文中的 Flight 流正则表达式。

请求 2 — Next.js App Router RSC 探测

Next.js 通过 RSC: 1 标头和 ?_rsc= 查询参数标识 RSC 请求。此请求模拟浏览器预取,以确认 App Router Flight 端点可达。

root@kitploit:~
GET /?_rsc=1 HTTP/1.1
Accept: text/x-component
RSC: 1
Next-Router-State-Tree: %5B%22%22%2C%7B%7D%5D

匹配条件: HTTP 200 + text/x-component 标头。

请求 3 — Server Function (Action) 端点探测

发送一个最小的格式错误的 Flight 负载,并附带 Next-Action 标头(用于调用 Server Functions 的机制)。易受攻击的服务器会尝试反序列化该负载;即使返回包含 RSC 特定标头的错误响应,也能确认端点存在。

root@kitploit:~
POST / HTTP/1.1
Content-Type: text/x-component
Next-Action: 0000000000000000000000000000000000000000

匹配条件: HTTP 200/400/500 + text/x-component 或 x-action-revalidated 标头。

基于文件(被动)检测

扫描本地 *.json 文件(例如 package-lock.json、yarn.lock),查找易受攻击的包名与版本正则表达式(匹配 19.0.0、19.1.0、19.1.1 或 19.2.0)的组合。适用于在不发送任何网络流量的情况下审计仓库或 CI 流水线。


使用说明

前提条件

  • Nuclei v3.x 或更高版本
root@kitploit:~
# Install / update Nuclei
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest

主动扫描 — 单个目标

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -u https://target.example.com

主动扫描 — 目标列表

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -l targets.txt

被动扫描 — 本地项目目录

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -target ./path/to/project

详细输出与 JSON 报告

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -u https://target.example.com -v -je results.json

带速率限制的扫描(建议用于生产目标)

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -u https://target.example.com -rl 10 -timeout 10

修复措施

立即升级 到已修补的版本:

root@kitploit:~
# npm
npm install react-server-dom-webpack@latest

# yarn
yarn upgrade react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

# pnpm
pnpm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

各分支的最低安全版本:

分支最低安全版本
19.0.x19.0.1
19.1.x19.1.2
19.2.x19.2.1

临时缓解措施(如果无法立即升级):

  • 在 WAF 或反向代理层阻止发往 RSC/Flight 端点的 HTTP POST 请求。
  • 完全禁用 React Server Components,直到可以应用补丁。
  • 部署针对入站 POST 请求中 text/x-component 内容类型的 WAF 规则(此 CVE 的 Google Cloud Armor 规则已公开)。

说明与限制

  • HTTP 探测的阳性匹配确认 Flight 端点可达,这是漏洞的强指示。确切版本确认需要检查 package-lock.json、node_modules 或 SBOM。
  • 该模板 不 发送武器化负载;仅用于检测,可安全地在生产系统上运行。
  • 不使用 React Server Components 的应用程序(仅客户端 React 应用)不受影响。

参考链接

  • React 官方公告 — react.dev
  • GitHub 安全公告 — GHSA-fv66-9v8q-g76r
  • NVD — CVE-2025-55182
  • Zscaler ThreatLabz — React2Shell
  • Google Cloud 博客 — 威胁行为者利用 React2Shell
  • Palo Alto Unit 42 — CVE-2025-55182 利用

免责声明

此模板仅用于授权的安全测试和漏洞评估。在你不拥有或未经明确书面许可的系统上运行它可能是非法的。作者不对误用承担任何责任。

下载工具
19.0.0, 19.1.0, 19.1.1, 19.2.0
≥ 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-parcel19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-turbopack19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1
度量指标值
攻击向量网络
攻击复杂度低
所需权限无
用户交互无
范围已改变
机密性高
完整性高
可用性高
总体评分10.0(严重)