news 2026/1/2 9:20:05

检测CVE-2025–66478/CVE-2025–55182:React/Next.jsRSC反序列化漏洞实战指南

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
检测CVE-2025–66478/CVE-2025–55182:React/Next.jsRSC反序列化漏洞实战指南

两天前,一个影响React Server Components(RSC)“Flight”协议的关键不安全反序列化漏洞被公布,涉及版本19.0.0、19.1.0、19.1.1和19.2.0,该协议被React.js(CVE-2025–55182)和Next.js(CVE-2025–66478)使用。对于Next.js,受影响版本包括:Next.js 14.3.0-canary、15.x以及16.x(App Router)。已修复的版本为14.3.0-canary.88、15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7和16.0.7。该漏洞允许未经身份验证的远程代码执行。

在这篇简短的博客中,我使用Next.js创建的一个非易受攻击和一个易受攻击的应用程序,搭建了一个Docker化的实验室。我使用了Assetnote的脚本和Burp的ActiveScan++来检测应用程序是否易受攻击。

运行已修复版本Next.js的应用程序。

设置react2shell-scanner脚本。

脚本检测到该应用程序不易受攻击。

下面的应用程序正在运行属于易受攻击版本的Next.js 16.0.0。

扫描器检测到目标应用程序易受攻击。

ActiveScan++ (v2.0.8)也具备此检测功能。

另一个可用于演示的实验室是来自Hackinghub的。

启动实验室。

Wappalyzer检测到该应用程序使用了易受攻击的版本Next.js 16.0.6。

Hackinghub目标被react2shell脚本扫描。

最近,对此漏洞的检测已添加到Burp Pro扫描器本身,而不仅仅是在Active Scan ++扩展中。

Hackinghub目标被Burp扫描;Burp标记了该漏洞。

我们也可以使用Nuclei扫描目标应用程序。

漏洞利用尝试:

上方是一个有效载荷/Burp请求的副本,来自这个GitHub仓库。

参考资料:

  • https://github.com/assetnote/react2shell-scanner
  • https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182
  • https://nvd.nist.gov/vuln/detail/CVE-2025-55182
  • https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478/
  • https://app.hackinghub.io/hubs/cve-2025-55182
  • https://github.com/l4rm4nd/CVE-2025-55182

免责声明:
本博客提供的信息仅用于一般信息目的。虽然我始终力求准确,但某些细节可能不准确,提供的列表可能不完整。尽管如此,我强烈建议在做出任何决定或采取行动之前,依据行业标准文件和官方来源(上文参考资料部分列出了一些)验证任何关键信息。此处表达的所有观点均为我个人观点,不代表我的雇主的观点或立场。
CSD0tFqvECLokhw9aBeRqtTv15RNmaHdiNZPviuVo91qSznOHH5tFALIOiISSclTt0ZgWoJjRK8zWTPl0501L/A9ABEqIKFrxnjd8J8aI/s=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2025/12/30 14:22:11

自考必备!8个AI论文工具助你轻松搞定格式规范!

自考必备!8个AI论文工具助你轻松搞定格式规范! 自考路上的得力助手:AI 工具如何助你轻松应对论文挑战 在自考过程中,论文写作往往是许多考生面临的最大难题之一。无论是格式规范、内容逻辑,还是语言表达,都…

作者头像 李华
网站建设 2025/12/30 14:22:06

学云计算需要用什么配置的电脑?

学习云计算时,电脑是我们必不可少的工具之一,但并非所有的电脑都可以满足专业学习和实践操作的需要,所以选择电脑也需要多方面考虑,那么学云计算需要用什么配置的电脑?请看下文。1、处理器云计算涉及虚拟机的运行、编程开发和数据…

作者头像 李华
网站建设 2025/12/30 14:18:40

基于spring boot的民宿预约管理系统的设计与实现

三、系统分析 进行民宿预约管理系统的开发,首先需要进行系统需求分析。对用户需求进行调研,接着设计系统的体系构造和数据库表构造,确定使用的开发工具和后台数据库。 系统分析的重点是对用户和系统的需求进行相关分析,包括对系统…

作者头像 李华
网站建设 2025/12/30 14:18:39

python基于Vue的四川火锅餐饮地方美食文化点评网站的设计与实现_django Flask pycharm项目

目录已开发项目效果实现截图关于博主开发技术路线相关技术介绍核心代码参考示例结论源码lw获取/同行可拿货,招校园代理 :文章底部获取博主联系方式!已开发项目效果实现截图 同行可拿货,招校园代理 ,本人源头供货商 python基于Vue的四川火锅餐饮地方美食…

作者头像 李华
网站建设 2025/12/30 14:18:37

python基于Vue的实验室安全考试系统设计与实现_x7h05_django Flask pycharm项目

目录 已开发项目效果实现截图关于博主开发技术路线相关技术介绍核心代码参考示例结论源码lw获取/同行可拿货,招校园代理 :文章底部获取博主联系方式! 已开发项目效果实现截图 同行可拿货,招校园代理 ,本人源头供货商 python基于Vue的实验室安全考试系统…

作者头像 李华
网站建设 2025/12/30 14:16:28

接口自动化测试怎么做?

🍅 点击文末小卡片,免费获取软件测试全套资料,资料在手,涨薪更快一、前言接口通俗来讲就是前端和后段之间传输数据的桥梁,注意:不是每一个项目都有接口,一些大型项目是前后端分离的,…

作者头像 李华