当前位置: 首页 > news >正文

检测React/Next.js高危反序列化漏洞CVE-2025–66478/CVE-2025–55182的实战指南

两天前,一个影响React服务器组件“Flight”协议版本19.0.0、19.1.0、19.1.1和19.2.0的关键不安全反序列化漏洞被公开,该协议被React.js(CVE-2025–55182)和Next.js(CVE-2025–66478)使用。对于Next.js,受影响的版本包括:Next.js 14.3.0-canary、15.x和16.x(App Router)。已修复的版本为14.3.0-canary.88、15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7和16.0.7。此漏洞允许未经身份验证的远程代码执行。

在这篇简短的博客中,我使用Next.js创建的非漏洞应用和漏洞应用建立了一个Docker化的实验环境。我使用了Assetnote的脚本和Burp的ActiveScan++来检测应用是否存在漏洞。

运行已修复Next.js版本的应用

设置react2shell-scanner脚本

脚本检测到该应用不存在漏洞。

下面的应用运行的是Next.js 16.0.0,属于受影响版本。
应用运行Next.js 16.0.0
扫描器检测到目标应用存在漏洞

ActiveScan++ (v2.0.8) 同样具备此漏洞的检测能力。
ActiveScan++检测结果
ActiveScan++检测详情

另一个可用于演示的实验环境来自Hackinghub。
Hackinghub实验环境

启动实验环境。
启动实验

Wappalyzer检测到该应用使用了存在漏洞的Next.js 16.0.6版本。
Wappalyzer检测结果

使用react2shell脚本扫描Hackinghub目标。
最近,此漏洞的检测已被加入Burp Pro扫描器的主程序,而不仅仅是Active Scan ++扩展中。
Hackinghub目标被Burp扫描

Burp扫描了Hackinghub目标并标记了该漏洞。

我们也可以使用Nuclei扫描目标应用。

漏洞利用尝试:
漏洞利用尝试截图

上面是一个有效载荷/Burp请求的副本,来自这个GitHub仓库。

参考资料:

  • https://github.com/assetnote/react2shell-scanner
  • https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182
  • https://nvd.nist.gov/vuln/detail/CVE-2025-55182
  • https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478/
  • https://app.hackinghub.io/hubs/cve-2025-55182
  • https://github.com/l4rm4nd/CVE-2025-55182

免责声明:
本博客提供的信息仅用于一般性参考。虽然我总是力求准确,但某些细节可能不准确,提供的列表也可能不完整。尽管如此,我强烈建议在做出任何决定或采取行动之前,根据行业标准文档和官方来源(部分列于上述参考资料部分)核实任何关键信息。此处表达的所有观点均为我个人观点,并不代表我雇主的观点或立场。
CSD0tFqvECLokhw9aBeRqtTv15RNmaHdiNZPviuVo91qSznOHH5tFALIOiISSclTt0ZgWoJjRK8zWTPl0501L/A9ABEqIKFrxnjd8J8aI/s=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/144797/

相关文章:

  • 2025家装艺术漆生产厂家排名出炉,家装艺术漆/外墙艺术漆/微晶石艺术漆,家装艺术漆企业哪家好 - 品牌推荐师
  • 基于SpringBoot和Vue的共享单车管理系统 骑行记录 单车监督调度系统_fz286ut5
  • 跨越进程的对话之从管道到gRPC的通信技术演进
  • 2025年12月上海保洁公司推荐榜:单位/小区/商场/办公楼/工厂/医院/学校/住宅/保洁/托管/托管外包服务/外包服务/一体化服务/总包服务/全程托管,臣峰环境专业服务守护洁净空间 - 海棠依旧大
  • 基于开源AI智能客服、AI智能名片与S2B2C商城小程序的微信个人号营销危机管理研究
  • 义乌企业出海首选三家服务商 助力香港公司高效合规注册
  • ue 操作 metahuman
  • 海川半导体SM5206单节锂电池线性充电芯片:技术解析与应用指南
  • 2025年12月成都电玩/成人电玩/摇摇车设备租赁公司选型全攻略 - 2025年品牌推荐榜
  • 【gitlab】通过 `pre-receive` 钩子控制 MR 合并时的分支路径合并方向,阻止未经允许的合并路径
  • 2025年艺术涂料品牌大比拼,谁才是你的装修优选?环保艺术涂料/水性艺术涂料/墙面艺术漆,艺术涂料品牌怎么选择 - 品牌推荐师
  • 基于SpringBoot的蛋糕烘焙方法经验分享平台_huf98rmc
  • 2025年12月山东土工膜厂家推荐榜:HDPE/糙面/单糙面/双糙面/柱点/防渗/聚乙烯/光面/防水/加糙土工膜,山东恒阳凭优质多元化土工膜登榜 - 海棠依旧大
  • 不得了!湖北天玑AIGEO优化系统重磅推广!
  • 存储压缩:不是“挤水分”,而是让数据“轻装上阵
  • 43、【Ubuntu】【Gitlab】拉出内网 Web 服务:静态动态服务 - 详解
  • 提示词工程师(Prompt Engineer) 是一个随着大语言模型(如GPT系列)兴起而快速走红的新兴职业
  • 基于SpringBoot的设计师约稿平台 呢_jye277e8
  • Floorp Browser(基于Firefox火狐浏览器)
  • 微生物美容专利研究:酵母成分抑制致病微生物的作用原理
  • 2025年12月年会创意公司标杆企业最新推荐:GO互动,解锁企业盛典智能互动新体验 - 海棠依旧大
  • 2025年12月矿物铸件厂家推荐榜:矿物铸件直销、矿物铸件生产厂家、矿物铸件制造商、矿物铸件的头部企业,南通盟鼎新材料以高精技术赋能高端装备制造 - 海棠依旧大
  • 小程序心理健康辅导系统(安卓APP)_3vjf7e64
  • 【TVM 教程】处理 TVM 错误
  • Docker 镜像从 1GB 瘦身到 10MB?全网最全 Dockerfile 优化最佳实践 (多阶段构建实战)
  • 行业领先品牌不锈钢旋振筛厂家:设计合理,精细筛分
  • Claude Skills动态工具过滤深度解析:智能代理开发的革命性突破,收藏必备!
  • 【配送路径规划】基于鳄鱼伏击算法CAOA求解带时间窗的骑手外卖配送路径规划问题(目标函数:最优路径成本 含服务客户数量 服务时间 载量 路径长度)附Matlab代码
  • 详细介绍:[论文阅读] AI + 软件工程 | 首测GPT-4.1/Claude Sonnet 4适配能力:LLM多智能体在SE领域的潜力与局限
  • RyTuneX(Win1011系统优化工具)