当前位置: 首页 > news >正文

React2Shell(CVE-2025-55182):打破网络的反序列化漏洞 ⚡

React2Shell (CVE-2025–55182): The Deserialization Bug That Broke the Web :high_voltage:

React2Shell, CVE-2025–55182, RCE Vulnerability: A critical breakdown of the unsafe deserialization flaw in React Server Components that enables unauthenticated remote code execution across default React/Next.js setups.

Aditya Bhatt - 4 min read - Dec 11, 2025


:fast-forward_button: TL;DR

React2Shell (CVE-2025–55182) 是一个影响 React 19.x 及 Next.js 等框架中 React 服务器组件(RSC)的关键远程代码执行(RCE)漏洞。该漏洞存在于对“Flight”协议块的不安全反序列化过程中,允许攻击者注入恶意结构,这些结构会被解析为 Function 构造函数,最终导致在服务器上执行任意 JavaScript 代码。

  • 适用于默认配置
  • 无需身份验证
  • 利用标准的多部分/表单数据请求
  • 导致完整的服务器接管
  • 已存在公开的 PoC(致谢见下文)
  • 缓解措施:更新至 React 19.2.1+ / 已打补丁的 Next.js 版本

免费文章链接
我的 GitHub 仓库和源代码链接
(按回车或点击查看完整尺寸图片)

:waving_hand: 介绍
CSD0tFqvECLokhw9aBeRql82vEc40jJXXhARFJtLD/cVJ2hZTOr6GMyi1mzi+fFh6emkURy+wEGtG6Q3NLPu4i/q4cLt8FrhQZQ28Lf8yCAB5p7TNXlu/JJYWok1Ud6QuMDJsa/n9SQI0CId9iw4PHGnvMMPZOOz6v6GOojBqUec4tgn5LWfAfOiAI6DiwNX
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/200052/

相关文章:

  • 【网络安全】一文教你如何用BurpSuite进行密码爆破实例演示,小白也能轻松学会!
  • ADB模拟点击结合GLM-4.6V-Flash-WEB实现自动化测试
  • 2026年度振动时效及超声冲击设备十大品牌盘点白皮书 - 深度智识库
  • Dify触发器兼容性陷阱全曝光,99%团队都踩过的坑如何绕开?
  • Notepad++设置显示多行tab
  • 记一次用黑客技术后门爆破网站到提权的实战案例,黑客技术零基础入门教程建议收藏!
  • ComfyUI发布新版支持GLM-4.6V-Flash-WEB拖拽式部署
  • 从零开始部署GLM-4.6V-Flash-WEB:Jupyter一键运行脚本实操记录
  • ComfyUI工作流设计:GLM-4.6V-Flash-WEB与其他模型串联推理
  • AI智能体Sweekar:90年代电子宠物的现代继承者
  • 2026年辅助教学机器人选购指南:从K12到高校实训的优选方案 - 智造出海
  • 必知!AI 大模型应用架构图(全)
  • 2025定制石墨烯涂料热销榜:环氧玻璃钢、无溶剂环氧涂料、光固化保护套、环氧酚醛、石墨烯涂料批发选哪家 - 品牌推荐师
  • 实例控制台日志轮转防止GLM-4.6V-Flash-WEB日志过大
  • 2026年选择印度名义雇主EOR服务商:Safeguard Global服务商综合评估 - 品牌2025
  • AI智能体居然能自己写代码?传统瑟瑟发抖,大模型开发者必学新技能
  • AI智能体革命:从钢铁侠J.A.R.V.I.S到现实编程助手,小白程序员必学的未来技术!
  • 2026年知名的北京老人陪诊,北京情感关怀陪诊,北京一站式陪诊公司采购选型指南 - 品牌鉴赏师
  • 英语_阅读_Lithium batteries_待读
  • 【爆肝整理】2024年最火的4大AI智能体框架,小白也能轻松上手!
  • 从工具到团队:万智2.5多智能体正在改写企业决策与执行全链路
  • 基于Springboot2+Vue2+uniapp的单商家在线点餐外卖小程序 - 教程
  • 2026年评价高的垂直领域医生IP打造,民营医院医生IP打造,医生IP打造公司采购参考指南 - 品牌鉴赏师
  • 基于微信小程序的高校班务管理系统毕设源码+文档+讲解视频
  • Dify access_token配置最佳实践(资深架构师亲授配置秘诀)
  • 小白也能上手!阿里云工程师一年踩坑全记录:从概念争议到高可用Agent智能体构建实战
  • 实用指南:力扣1083-销售分析II
  • 20260105_165948_Agent综述论文火了,10大技术路径一文看尽
  • 【AI真香】别再卷了!这个Agent让小白秒变大神,代码、PPT、UI设计全包圆!真香警告!
  • 【Dify多模态数据处理核心技术】:掌握高效格式转换的5大黄金法则