一款全面的安全扫描工具,用于检测使用 React 服务器组件 (RSC) 的 React 和 Next.js 项目中的 CVE-2025-55182 和 CVE-2025-66478 漏洞。
该工具可扫描您的项目中是否存在易受远程代码执行 (RCE) 攻击的 React、Next.js 及相关 RSC 软件包版本。该漏洞允许未经身份验证的攻击者在您的服务器上执行任意代码。
⚠️ 严重警告: 截至 2025 年 12 月,约有 39% 的云环境 中存在使用易受攻击版本的 Next.js 或 React 实例。如果您正在使用 React 服务器组件,请立即采取行动。
node_modules 中易受攻击的软件包版本"use server" 指令check.js:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
您也可以将 check.js 直接复制到您的项目中并运行:
node check.js
===========================================================================
REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================
Scanning installed packages...
Starting Deep Codebase Scanning...
===========================================================================
AUDIT REPORT
===========================================================================
[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Project Analysis]
---------------------------------------------------------------------------
Router Type : App Router (RSC-enabled)
Server Actions Usage : Detected (5 files)
===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.
Vulnerable packages: react, next, react-server-dom-webpack
Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| 等级 | 描述 |
|---|---|
| 🔴 严重 | 检测到易受攻击的软件包 + 正在使用 RSC 功能。需要立即采取措施。 |
| 🟡 中等 | 检测到易受攻击的软件包,但未检测到正在使用 RSC。建议更新。 |
| 🟢 安全 | 未发现易受攻击的软件包,或使用的版本早于 RSC 支持。 |
以下配置不受这些漏洞影响:
严重性: 严重 (CVSS 10.0)
受影响的软件包:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopack漏洞类型: 不安全反序列化
描述:
react-server 软件包中存在一个严重的远程代码执行 (RCE) 漏洞,该软件包是 React 服务器组件 (RSC) 不可或缺的组成部分。该缺陷源于 RSC "Flight" 协议中的不安全反序列化漏洞。
该漏洞允许未经身份验证的攻击者通过向任意服务器函数端点发送特制的 HTTP 请求,在服务器上实现远程代码执行。即使未显式实现 React 服务器函数端点的应用程序,只要支持 React 服务器组件,也可能存在漏洞,因为该漏洞会影响默认配置。
攻击向量:
影响:
参考资料:
严重性: 严重 (CVSS 10.0)
受影响的软件包: next
漏洞类型: 不安全反序列化(继承自 React RSC)
描述: Next.js 中存在一个严重的远程代码执行漏洞,影响使用 App Router 和 React 服务器组件的应用程序。该漏洞是 CVE-2025-55182 的下游体现,因为 Next.js 通过其对 React Flight 协议的实现继承了该缺陷。
该漏洞允许未经身份验证的攻击者通过发送特制的 HTTP 请求,利用 RSC 有效载荷的不安全处理,在受影响的服务器上执行任意代码。
攻击向量:
影响:
参考资料:
React Flight 协议漏洞影响任何实现 React 服务器组件的框架或打包器。如果您的项目使用以下任何工具,您应验证您的 React 软件包已修补:
任何使用 React 服务器组件的应用程序都可能存在漏洞。 核心漏洞存在于 React 的 RSC 实现中,因此无论您使用哪个框架,都必须将 React 软件包(
react、react-dom、react-server-dom-*)更新到已修补的版本。
各大云提供商已主动部署 Web 应用防火墙 (WAF) 规则来防御这些漏洞。但是,WAF 防护只是临时措施,并不能消除修补应用程序的必要性。
Cloudflare 已部署新的 WAF 规则,可自动阻止针对 CVE-2025-55182 的利用尝试。所有通过 Cloudflare 代理 React 应用流量的客户都会自动受到保护。
要验证防护:
| 功能 | 详细信息 |
|---|---|
| 状态 | ✅ 已防护 |
| 规则集 | AWSManagedRulesKnownBadInputsRuleSet (v1.24+) |
AWS 已将针对 CVE-2025-55182 的更新规则集成到 AWS WAF 托管规则集的默认版本 (1.24) 中。
要启用防护:
# Verify your rule set version in AWS Console
# Security → WAF → Web ACLs → [Your ACL] → Rules
自定义规则选项: 为获得即时防护,您可以部署自定义 AWS WAF 规则来检测和阻止利用尝试:
{
"Name": "BlockReactRCE",
"Priority": 0,
"Statement": {
"ByteMatchStatement": {
"SearchString": "rsc-payload-exploit-pattern",
"FieldToMatch": { "Body": {} },
"TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
"PositionalConstraint": "CONTAINS"
}
},
"Action": { "Block": {} }
}
备注: 托管的 AWS 服务通常不受影响,但您自己环境中运行易受攻击的 React/Next.js 版本的应用程序应立即更新。
| 功能 | 详细信息 |
|---|---|
| 状态 | ✅ 已防护 |
| 规则集 | 默认规则集 (DRS) 2.1 |
| 覆盖范围 | Azure WAF 客户 |
| 需要执行的操作 | 验证使用 DRS 2.1 或创建自定义规则 |
使用最新默认规则集 (DRS) 2.1 的 Azure WAF 可以检测针对此漏洞的部分利用尝试。
要启用防护:
自定义规则示例: 组织可以专门创建自定义 WAF 规则来阻止漏洞利用模式。Azure 建议在生产环境部署之前在测试环境中验证自定义规则。
| 功能 | 详细信息 |
|---|---|
| 状态 | ✅ 已防护 |
| 服务 | Cloud Armor |
| 覆盖范围 | Cloud Armor 客户 |
| 需要执行的操作 | 启用预配置的 WAF 规则 |
Google Cloud Armor 通过其预配置的 WAF 规则提供防护,并可配置自定义安全策略。
要启用防护:
| 功能 | 详细信息 |
|---|---|
| 状态 | ✅ 已防护 |
| 覆盖范围 | 所有 Vercel 部署 |
| 需要执行的操作 | 仍需将 Next.js 更新到已修补版本 |
Vercel 已实施平台级缓解措施来保护托管的应用程序。但是,Vercel 强烈建议更新到已修补的 Next.js 版本。
⚠️ WAF 防护是临时措施。 所有云提供商都强调:
- WAF 不能修复漏洞 - 它们只能阻止已知的漏洞利用模式
- 攻击者可能会绕过 WAF - 新的漏洞利用变体可能逃避检测
- 修补是强制性的 - 立即更新到已修复的版本
- 重新构建应用程序 - 升级后重新构建,以确保使用已修补的依赖项
在您的项目目录中运行以下命令:
# Update React packages
npm install react@latest react-dom@latest
# Update Next.js (if using)
npm install next@latest
# Update RSC packages (if present)
npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
# IMPORTANT: Rebuild your application
npm run build
更新后,再次运行扫描器以确认所有漏洞均已修补:
node check.js
预期的输出应显示:
RISK CONCLUSION: SAFE
✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.
MIT 许可证 - 详情请参阅 LICENSE。
注意安全!🔐
| 软件包 | 描述 |
|---|
react | React 核心库 |
next | Next.js 框架 |
react-server-dom-webpack | RSC Webpack 集成 |
react-server-dom-parcel | RSC Parcel 集成 |
react-server-dom-turbopack | RSC Turbopack 集成 |
| 状态 | 含义 |
|---|
VULNERABLE | 软件包版本受 CVE 影响 |
SAFE | 软件包已更新到修补版本 |
SAFE_CLASSIC | 软件包版本早于 RSC(不受影响) |
NOT INSTALLED | 项目中未找到该软件包 |
UNKNOWN | 无法确定版本状态 |
| 分支 |
|---|
| 易受攻击的版本 |
|---|
| 已修补版本 |
|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x 及更早版本 | — | 不受影响(不支持 RSC) |
| 分支 | 已修补版本 |
|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ 易受攻击(使用 Flight 协议的 canary 版本) |
| Next.js 14.x(稳定版) | 不受影响 |
| Next.js 13.x | 不受影响 |
| 框架/工具 | 状态 | 备注 |
|---|
| Next.js | ⚠️ 受影响 | 使用 RSC 的主要框架。请更新到已修补的版本。 |
| React Router | ⚠️ 受影响 | 在 RSC 模式下时,请验证 React 软件包已更新。 |
| Waku | ⚠️ 受影响 | 极简 RSC 框架。必须使用已修补的 React 版本。 |
| RedwoodJS (rwsdk) | ⚠️ 受影响 | rwsdk 使用 RSC。请确保 React 软件包已修补。 |
| Parcel | ⚠️ 受影响 | 如果使用 @parcel/rsc,请验证 React 软件包。 |
| Vite | ⚠️ 受影响 | 如果使用 @vitejs/plugin-rsc,请验证 React 软件包。 |
| Remix | ⚠️ 可能受影响 | 如果使用实验性 RSC 功能,请确保 React 已修补。 |
| 功能 | 详细信息 |
|---|
| 状态 | ✅ 已防护 |
| 覆盖范围 | 所有客户(Free、Pro、Business、Enterprise) |
| 要求 | 流量必须通过 Cloudflare WAF 代理 |
| 需要执行的操作 | 确保已启用托管规则(Pro/Enterprise) |
| 备注 | Cloudflare Workers 天然免疫此漏洞利用 |
| 覆盖范围 | 使用托管规则的 AWS WAF 客户 |
| 需要执行的操作 | 验证规则集版本为 1.24 或更高 |
| 日期 | 事件 |
|---|
| 2025 年 12 月 3 日 | 安全研究人员披露漏洞 |
| 2025 年 12 月 3 日 | 分配 CVE-2025-55182 和 CVE-2025-66478 |
| 2025 年 12 月 3 日 | React 团队发布安全公告 |
| 2025 年 12 月 3 日 | React 和 Next.js 团队发布补丁 |
| 2025 年 12 月 3 日 | 云提供商部署 WAF 防护 |
| 2025 年 12 月 3 日 | 未报告野外利用实例 |