尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

检测CVE-2025–66478/CVE-2025–55182:React/Next.jsRSC反序列化漏洞实战指南

检测CVE-2025–66478/CVE-2025–55182:React/Next.jsRSC反序列化漏洞实战指南
📅 发布时间:2026/6/20 1:53:50

两天前,一个影响React Server Components(RSC)“Flight”协议的关键不安全反序列化漏洞被公布,涉及版本19.0.0、19.1.0、19.1.1和19.2.0,该协议被React.js(CVE-2025–55182)和Next.js(CVE-2025–66478)使用。对于Next.js,受影响版本包括:Next.js 14.3.0-canary、15.x以及16.x(App Router)。已修复的版本为14.3.0-canary.88、15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7和16.0.7。该漏洞允许未经身份验证的远程代码执行。

在这篇简短的博客中,我使用Next.js创建的一个非易受攻击和一个易受攻击的应用程序,搭建了一个Docker化的实验室。我使用了Assetnote的脚本和Burp的ActiveScan++来检测应用程序是否易受攻击。

运行已修复版本Next.js的应用程序。

设置react2shell-scanner脚本。

脚本检测到该应用程序不易受攻击。

下面的应用程序正在运行属于易受攻击版本的Next.js 16.0.0。

扫描器检测到目标应用程序易受攻击。

ActiveScan++ (v2.0.8)也具备此检测功能。

另一个可用于演示的实验室是来自Hackinghub的。

启动实验室。

Wappalyzer检测到该应用程序使用了易受攻击的版本Next.js 16.0.6。

Hackinghub目标被react2shell脚本扫描。

最近,对此漏洞的检测已添加到Burp Pro扫描器本身,而不仅仅是在Active Scan ++扩展中。

Hackinghub目标被Burp扫描;Burp标记了该漏洞。

我们也可以使用Nuclei扫描目标应用程序。

漏洞利用尝试:

上方是一个有效载荷/Burp请求的副本,来自这个GitHub仓库。

参考资料:

  • https://github.com/assetnote/react2shell-scanner
  • https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182
  • https://nvd.nist.gov/vuln/detail/CVE-2025-55182
  • https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478/
  • https://app.hackinghub.io/hubs/cve-2025-55182
  • https://github.com/l4rm4nd/CVE-2025-55182

免责声明:
本博客提供的信息仅用于一般信息目的。虽然我始终力求准确,但某些细节可能不准确,提供的列表可能不完整。尽管如此,我强烈建议在做出任何决定或采取行动之前,依据行业标准文件和官方来源(上文参考资料部分列出了一些)验证任何关键信息。此处表达的所有观点均为我个人观点,不代表我的雇主的观点或立场。
CSD0tFqvECLokhw9aBeRqtTv15RNmaHdiNZPviuVo91qSznOHH5tFALIOiISSclTt0ZgWoJjRK8zWTPl0501L/A9ABEqIKFrxnjd8J8aI/s=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

相关新闻

  • 2025工业废盐焚烧炉厂商TOP5权威推荐:废盐焚烧炉资深厂商甄选指南 - 工业推荐榜
  • 2025年靠谱变压器厂家排行榜,变压器制造商推荐与供应商精选测评 - mypinpai
  • 什么是网络安全?如何系统学习?这里有一份清晰的自学路径图

最新新闻

  • Postman+Newman+GitLab+Jenkins接口自动化测试流水线搭建指南
  • 百考通智能化AI,论文降重与去AI痕迹,让学术成果更合规
  • 跨省搬家寄大件选哪家?2026省钱攻略来了 - 快递物流资讯
  • 毕业证丢了登报怎么线上办理?正规办理渠道与流程 - 资讯速览
  • 终极指南:5分钟用游戏手柄控制电脑,Gopher360让您彻底告别键盘鼠标
  • 北京房山离婚律所哪家靠谱:房山区5家专业离婚律所排名榜 - 品牌2026

日新闻

  • 信任的进化:技术实现详解——如何用JavaScript构建博弈论模拟器
  • Terrakube自定义工作流:如何集成OPA、Infracost等工具扩展IaC能力
  • grunt-concurrent快速入门:5分钟学会并行运行Grunt任务

周新闻

  • 3步解锁iOS设备:applera1n激活锁绕过完全指南
  • 39 2026 人工智能证书终极盘点,普通人选 AI 证书可以从这些方向入手
  • Redis 暴露公网有多危险?从端口检查到补救步骤

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号