当前位置: 首页 > news >正文

警惕!React服务器组件爆出高危远程代码执行漏洞

React警告服务器组件中存在关键RCE漏洞

React的开发者以及全球各地的政府机构和科技公司警告称,React服务器组件中存在一个严重的漏洞,可能导致远程代码执行(RCE)。该安全漏洞(CVE-2025-55182)的影响等级在1到10的评分中被评定为10.0。现已提供安全更新,并呼吁管理员尽快安装。

React是一个非常受欢迎的用于开发Web应用程序用户界面的JavaScript库。React服务器组件使开发人员能够开发主要在服务器上运行的React应用程序,这应该能带来更好的性能和安全性。React服务器组件版本19.0.0、19.1.0、19.1.1和19.2.0中的一个漏洞,使得攻击者通过发送HTTP请求就能够在服务器上执行代码。

"如果使用了上述软件包,请立即升级。此漏洞已在版本19.0.1、19.1.2和19.2.1中得到修复。如果您的应用程序的React代码不使用服务器,那么您的应用程序不易受此漏洞影响。同样,如果您的应用程序未使用支持React服务器组件的框架、打包工具或打包工具插件,您的应用程序也不会受到影响,"荷兰国家网络安全中心(NCSC)表示。

该问题也存在于React框架和所谓的打包工具中,例如Next、React Router和Waku。React的开发者表示,React提供了"集成点"和工具,以便框架和打包工具能够在客户端和服务器上运行React代码。React将客户端的请求转换为HTTP请求,然后转发到服务器。在服务器上,React将HTTP请求转换为函数调用,然后将所需的数据返回给客户端。

"未经身份验证的攻击者可以向任何服务器函数端点发送恶意的HTTP请求,当该请求被React反序列化时,将导致在服务器上远程执行代码,"开发者表示。他们称,将在安全更新部署完成后提供进一步的技术信息。除了NCSC,澳大利亚和意大利政府也发布了警告,还有科技公司如Cloudflare、Fastly和Google。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/63162/

相关文章:

  • .NET Core 微服务之Grpc远程调用
  • 用 C++ + OpenCV + Tesseract 实现英文数字验证码识别
  • 用 PHP(Laravel)+ ImageMagick + Tesseract 实现验证码识别
  • 用 TensorFlow 构建深度学习验证码识别系统
  • 20251205 之所思 - 人生如梦
  • 12.5每日总结
  • 永久关闭Windows自动更新
  • git洁癖:如果冲突采用远端
  • 大道至简,仅需三行代码训练YOLOv11
  • 快捷键
  • 球星 C 罗投资 AI 初创 Perplexity;微软开源 VibeVoice-Realtime,低延迟流式输出丨日报
  • 网络学习细节学习
  • 12月5日日记
  • Windows PyTorch安装
  • 日总结 36
  • faster r cnn 用到所有技术和流程
  • FEM/BDC Test Platform for BMW Key Programmer – Test F20 F30 F35 X5 X6 I3 Without Gearbox Plug
  • 春招准备之MyBatis框架篇 - 详解
  • 上海助听器验配哪家好?2025 年12月权威机构推荐报告:从资质核验到场景适配的全维度选择策略
  • 使用fail2ban屏蔽LINUX恶意暴力破解密码
  • 对接墨西哥股票市场 k线图表数据klinechart 数据源API
  • 代码随想录Day28_贪心2
  • 10412_基于Springboot的员工绩效管理系统
  • NFL如何用统一数据平台提升比赛与体验
  • MAF快速入门(1)化繁为简的Agent创建范式
  • CDN 迁移至 EdgeOne 工具使用指南
  • ssh连接错误:WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED! - Hello
  • 20251205 - USPD 攻击事件:初始化缺失露破绽,黑客潜伏多日终得手
  • 每日反思(2025年12月5日)
  • DEBIAN 12.6手动安装LNMP环境记录