【处置手册】React/Next.js远程代码执行漏洞(CVE-2025-55182/CVE-2025-66478)

💡 原文中文,约4700字,阅读约需11分钟。
📝

内容提要

绿盟科技CERT监测到React和Next.js存在远程代码执行漏洞(CVE-2025-55182/CVE-2025-66478),攻击者可利用此漏洞在目标服务器上执行任意代码。受影响版本包括React Server 19.1.0至19.2.0及Next.js 14.3.0-canary.77至15.5.6。用户应尽快升级至安全版本,并可使用绿盟科技的工具进行漏洞检测和防护。

🎯

关键要点

  • 绿盟科技CERT监测到React和Next.js存在远程代码执行漏洞(CVE-2025-55182/CVE-2025-66478)。

  • 攻击者可利用此漏洞在目标服务器上执行任意代码,CVSS评分为10.0。

  • 受影响版本包括React Server 19.1.0至19.2.0及Next.js 14.3.0-canary.77至15.5.6。

  • 用户应尽快升级至安全版本,并可使用绿盟科技的工具进行漏洞检测和防护。

  • 绿盟科技提供了多种检测和防护工具,包括自动化渗透测试工具和远程安全评估系统。

🔎

延伸解读

漏洞影响范围

此次远程代码执行漏洞影响了多个版本的React和Next.js,特别是19.1.0至19.2.0的React Server和14.3.0-canary.77至15.5.6的Next.js。开发者需特别关注使用这些版本的项目,及时进行版本升级,以避免潜在的安全风险。

防护措施与工具

绿盟科技提供了多种工具和系统来帮助用户检测和防护此漏洞,包括自动化渗透测试工具和远程安全评估系统。用户应利用这些工具进行漏洞扫描,并确保相关安全产品的规则包及时更新,以增强防护能力。

临时防护建议

对于暂时无法升级的用户,建议采取临时防护措施,如禁用React Server Components功能或限制Server Function端点的访问。这些措施可以在一定程度上降低风险,保护系统安全。

延伸问答

React和Next.js的远程代码执行漏洞是什么?

该漏洞(CVE-2025-55182/CVE-2025-66478)允许攻击者在目标服务器上执行任意代码,CVSS评分为10.0。

哪些版本的React和Next.js受到此漏洞影响?

受影响版本包括React Server 19.1.0至19.2.0及Next.js 14.3.0-canary.77至15.5.6。

用户应该如何应对这个漏洞?

用户应尽快升级至安全版本,并可使用绿盟科技的工具进行漏洞检测和防护。

绿盟科技提供了哪些工具来检测和防护此漏洞?

绿盟科技提供自动化渗透测试工具、远程安全评估系统和WEB应用漏洞扫描系统等工具。

如何手动检测是否使用了受影响的React Server Component?

用户可检查项目是否使用了相关框架组件,并执行命令查看版本是否在受影响范围。

如果无法立即升级,用户可以采取哪些临时防护措施?

用户可禁用React Server Components功能、限制Server Function端点访问或使用安全设备添加自定义规则。

🏷️

标签

➡️

继续阅读