【处置手册】React/Next.js远程代码执行漏洞(CVE-2025-55182/CVE-2025-66478)
内容提要
绿盟科技CERT监测到React和Next.js存在远程代码执行漏洞(CVE-2025-55182/CVE-2025-66478),攻击者可利用此漏洞在目标服务器上执行任意代码。受影响版本包括React Server 19.1.0至19.2.0及Next.js 14.3.0-canary.77至15.5.6。用户应尽快升级至安全版本,并可使用绿盟科技的工具进行漏洞检测和防护。
关键要点
-
绿盟科技CERT监测到React和Next.js存在远程代码执行漏洞(CVE-2025-55182/CVE-2025-66478)。
-
攻击者可利用此漏洞在目标服务器上执行任意代码,CVSS评分为10.0。
-
受影响版本包括React Server 19.1.0至19.2.0及Next.js 14.3.0-canary.77至15.5.6。
-
用户应尽快升级至安全版本,并可使用绿盟科技的工具进行漏洞检测和防护。
-
绿盟科技提供了多种检测和防护工具,包括自动化渗透测试工具和远程安全评估系统。
延伸解读
漏洞影响范围
此次远程代码执行漏洞影响了多个版本的React和Next.js,特别是19.1.0至19.2.0的React Server和14.3.0-canary.77至15.5.6的Next.js。开发者需特别关注使用这些版本的项目,及时进行版本升级,以避免潜在的安全风险。
防护措施与工具
绿盟科技提供了多种工具和系统来帮助用户检测和防护此漏洞,包括自动化渗透测试工具和远程安全评估系统。用户应利用这些工具进行漏洞扫描,并确保相关安全产品的规则包及时更新,以增强防护能力。
临时防护建议
对于暂时无法升级的用户,建议采取临时防护措施,如禁用React Server Components功能或限制Server Function端点的访问。这些措施可以在一定程度上降低风险,保护系统安全。
延伸问答
React和Next.js的远程代码执行漏洞是什么?
该漏洞(CVE-2025-55182/CVE-2025-66478)允许攻击者在目标服务器上执行任意代码,CVSS评分为10.0。
哪些版本的React和Next.js受到此漏洞影响?
受影响版本包括React Server 19.1.0至19.2.0及Next.js 14.3.0-canary.77至15.5.6。
用户应该如何应对这个漏洞?
用户应尽快升级至安全版本,并可使用绿盟科技的工具进行漏洞检测和防护。
绿盟科技提供了哪些工具来检测和防护此漏洞?
绿盟科技提供自动化渗透测试工具、远程安全评估系统和WEB应用漏洞扫描系统等工具。
如何手动检测是否使用了受影响的React Server Component?
用户可检查项目是否使用了相关框架组件,并执行命令查看版本是否在受影响范围。
如果无法立即升级,用户可以采取哪些临时防护措施?
用户可禁用React Server Components功能、限制Server Function端点访问或使用安全设备添加自定义规则。