React曝“炸弹级”漏洞(CVE-2025-55182),CVSS 10.0分!已有在野利用,企业如何紧急防御

近日,React 团队紧急发布高危安全漏洞公告(CVE-2025-55182),该漏洞被评为 CVSS 10.0 分,属于最高风险等级。安全研究人员将其命名为 "React2shell",攻击者无需身份验证,仅通过构造特定 HTTP 请求,就可能实现远程代码执行,直接控制服务器。

据报告,目前全球已有超过 380 万 个公开部署的 React 应用受到影响,涵盖金融、医疗、政务等多个关键领域,且已观测到大规模在野利用。


🔥 漏洞危害:无需认证的远程代码执行

  1. 直接获取服务器控制权

    攻击者无需登录,仅通过与前端交互即可触发漏洞,成功后可执行任意命令,包括删除数据、植入后门、横向移动等。

  2. 利用难度低,PoC 已公开

    目前漏洞利用代码(PoC)已在网络流传,甚至有 Chrome 扩展可检测网站是否受此漏洞影响,攻击门槛大幅降低。


📌 影响范围:覆盖主流 React 生态

  • React 核心包
    react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopack 的 19.0.0、19.1.0、19.1.1、19.2.0 版本均受影响。

  • Next.js(App Router)

    受影响版本包括 ≥14.3.0-canary.77、≥15 和 ≥16 系列,对应漏洞编号 CVE-2025-66478(同样 CVSS 10.0 分)。

  • 其他框架/工具

    React Router、Waku、RedwoodJS、Vite、Parcel 等基于 RSC 实现的框架或插件也可能受到影响。

据云安全公司 Wiz 评估,约 39% 的云环境 中存在受此漏洞影响的实例,企业需立即自查。


🛡️ 修复与防护建议

1. 立即升级至安全版本

React 团队已发布修复版本,建议尽快升级:

  • React 相关包:升级至 19.0.1、19.1.2 或 19.2.1

  • Next.js:根据版本线升级至 15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7 或 16.0.7 等已修复版本

2. 临时防护:部署云 WAF

在全面升级前,可通过云 WAF 拦截攻击流量。例如,南凌科技云WAF 已支持对该漏洞的语义级检测与防护,能在不影响业务的情况下阻断攻击请求。


✅ 企业自查与防护测试

如果你所在的项目使用了受影响版本的 React 或 Next.js,建议:

  1. 立即检查依赖版本,升级到已修复的安全版本;

  2. 若暂无法立即升级,可通过 WAF 等边界防护产品进行临时防御;

  3. 关注官方漏洞公告,及时更新修复。

据悉,南凌科技云WAF 已具备对该漏洞的防护能力,如需测试可联系获取试用。


总结:CVE-2025-55182 是 React 生态中罕见的高危漏洞,影响范围广、利用简单,企业需高度重视。建议优先升级修复,并结合云WAF等防护手段构建纵深防御体系。

相关推荐
Rhys..6 小时前
Playwright + JS 进行页面跳转测试
开发语言·前端·javascript
We་ct6 小时前
LeetCode 135. 分发糖果:双向约束下的最小糖果分配方案
前端·算法·leetcode·typescript
Yan.love6 小时前
【CSS-核心属性】“高频词”速查清单
前端·css
广州华水科技6 小时前
如何通过GNSS位移监测提升单北斗变形监测系统的精度与应用效果?
前端
慧一居士6 小时前
npm install 各参数使用说明, 和使用场景说明
前端
枷锁—sha6 小时前
【Vulhub】1Panel 访问控制绕过实战指南 (CVE-2024-39907)
运维·学习·安全·网络安全
世界尽头与你6 小时前
CVE-2025-14847_ MongoDB 未授权内存泄露漏洞
数据库·安全·mongodb·网络安全·渗透测试
小二·6 小时前
Python Web 开发进阶实战:神经符号系统 —— 在 Flask + Vue 中融合深度学习与知识图谱
前端·python·flask
Yan.love6 小时前
【CSS-动画与过渡】丝滑的艺术,从简单位移到贝塞尔曲线
前端·css
黎轩栀海6 小时前
Element-UI 用命令行主题工具修改主题色
前端