当前位置: 首页 > news >正文

检测CVE-2025–66478/CVE-2025–55182:React/Next.jsRSC反序列化漏洞实战指南

两天前,一个影响React Server Components(RSC)“Flight”协议的关键不安全反序列化漏洞被公布,涉及版本19.0.0、19.1.0、19.1.1和19.2.0,该协议被React.js(CVE-2025–55182)和Next.js(CVE-2025–66478)使用。对于Next.js,受影响版本包括:Next.js 14.3.0-canary、15.x以及16.x(App Router)。已修复的版本为14.3.0-canary.88、15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7和16.0.7。该漏洞允许未经身份验证的远程代码执行。

在这篇简短的博客中,我使用Next.js创建的一个非易受攻击和一个易受攻击的应用程序,搭建了一个Docker化的实验室。我使用了Assetnote的脚本和Burp的ActiveScan++来检测应用程序是否易受攻击。

运行已修复版本Next.js的应用程序。

设置react2shell-scanner脚本。

脚本检测到该应用程序不易受攻击。

下面的应用程序正在运行属于易受攻击版本的Next.js 16.0.0。

扫描器检测到目标应用程序易受攻击。

ActiveScan++ (v2.0.8)也具备此检测功能。

另一个可用于演示的实验室是来自Hackinghub的。

启动实验室。

Wappalyzer检测到该应用程序使用了易受攻击的版本Next.js 16.0.6。

Hackinghub目标被react2shell脚本扫描。

最近,对此漏洞的检测已添加到Burp Pro扫描器本身,而不仅仅是在Active Scan ++扩展中。

Hackinghub目标被Burp扫描;Burp标记了该漏洞。

我们也可以使用Nuclei扫描目标应用程序。

漏洞利用尝试:

上方是一个有效载荷/Burp请求的副本,来自这个GitHub仓库。

参考资料:

  • https://github.com/assetnote/react2shell-scanner
  • https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182
  • https://nvd.nist.gov/vuln/detail/CVE-2025-55182
  • https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478/
  • https://app.hackinghub.io/hubs/cve-2025-55182
  • https://github.com/l4rm4nd/CVE-2025-55182

免责声明:
本博客提供的信息仅用于一般信息目的。虽然我始终力求准确,但某些细节可能不准确,提供的列表可能不完整。尽管如此,我强烈建议在做出任何决定或采取行动之前,依据行业标准文件和官方来源(上文参考资料部分列出了一些)验证任何关键信息。此处表达的所有观点均为我个人观点,不代表我的雇主的观点或立场。
CSD0tFqvECLokhw9aBeRqtTv15RNmaHdiNZPviuVo91qSznOHH5tFALIOiISSclTt0ZgWoJjRK8zWTPl0501L/A9ABEqIKFrxnjd8J8aI/s=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

http://www.jsqmd.com/news/165748/

相关文章:

  • 基于Spring Boot框架的文学名著分享系统的设计与实现
  • 2025-2026双曲面搅拌机三大优质厂家权威榜单:技术领先者揭晓 - 品牌推荐大师
  • 同惠TH2840LCR测试仪:电路板故障检测的精准“诊断师“
  • 2025工业废盐焚烧炉厂商TOP5权威推荐:废盐焚烧炉资深厂商甄选指南 - 工业推荐榜
  • 收藏!构建高质量AI智能体的10条核心法则(实战总结,小白/程序员必看)
  • 2026年雅思/托福机构评测榜:经济复苏驱动留学热,多次元教育以98.6分领跑行业 - 速递信息
  • 工业互联网在电池拆解中的智能化升级路径
  • 2025年靠谱变压器厂家排行榜,变压器制造商推荐与供应商精选测评 - mypinpai
  • 手把手教你Java文件断点下载
  • 【译】Visual Studio —— 为现代开发的速度而打造
  • 什么是网络安全?如何系统学习?这里有一份清晰的自学路径图
  • Vue2 中 Options API:组织组件逻辑的主要方式
  • 【ACM出版、见刊检索稳定 | 南京航空航天大学主办,高校背书 | EI&Scopus检索稳定 | 合作Scopus期刊推荐】第二届数字化社会、信息科学与风险管理国际学术会议(ICDIR 2026)
  • 靠谱代理记账公司推荐:账务处理与财务咨询的优质之选 - 工业品网
  • 2025白箱板纸品质厂家TOP5权威推荐:推荐白箱板纸厂深度测评 - 工业设备
  • 美容仪排行榜:5大热门机型硬核横评,Ulike童颜超光炮成全能首选 - 品牌企业推荐师(官方)
  • 工程施工现场电力支持:低噪音发电机出租厂商TOP5建议 - 深度智识库
  • 2025年终固相萃取仪大盘点:SPE设备/正压固相萃取装置推荐品牌厂家及选购建议 - 品牌推荐大师1
  • 先睹为快 | 2026年3月国际学术会议一览表
  • 柴油发电机出租市场观察:2025-2026值得关注的TOP5发电机租赁服务商测评解析 - 深度智识库
  • 2025北京资质齐全的汽车贴膜公司TOP5权威推荐:诚信口碑企业甄选指南 - 工业品网
  • TEBBIT 交易所:在数字资产时代构筑信任与性能的新标杆
  • 收藏!2025大模型薪资狂欢全解析:小白程序员入门最后黄金窗口
  • 揭秘ReAct框架:AI Agent的’思考-行动-观察’三步舞,高效开发的秘诀!
  • 基于spring boot的钢材销售管理系统的设计与实现
  • JS知识回顾(下)-DOM
  • 2025高新技术企业申报哪家合适?TOP5权威推荐:精准匹配需求,助力企业高效拿证 - 工业品牌热点
  • 2025年电子皮带秤维修权威推荐榜单:电子皮带秤改造/电子皮带秤安装/电子皮带秤批发/电子皮带秤定制/皮带秤称重仪表源头厂家精选 - 品牌推荐官
  • 2025年压力机厂家实力推荐榜:滕州市大正液压设备有限公司二梁四柱/三梁四柱/伺服压力机全系供应 - 品牌推荐官
  • 基于Spring Boot的教育平台设计与实现