CVE-2025-55182 - React Server Components 远程代码执行漏洞(React2Shell)

别名: React2Shell
CVSS v3.1: 10.0 (CRITICAL)
CWE: CWE-502 (不可信数据反序列化)
发现者: Lachlan Davidson(2025-11-29 报告)
公开日期: 2025-12-03
CISA KEV 收录: 2025-12-05(已在野利用)
来源: Meta / Facebook


漏洞描述

React Server Components(RSC)在 react-server-dom-webpack、react-server-dom-parcel、react-server-dom-turbopack 三个包中存在未授权远程代码执行漏洞。攻击者可构造恶意 HTTP 请求发送至 Server Function 端点,React 在反序列化 payload 时触发 RCE。

即使应用未显式实现任何 Server Function 端点,只要支持 RSC 即可能受影响。


影响范围

直接受影响的 React 包

包名 受影响版本 修复版本
react-server-dom-webpack 19.0.0, 19.1.0, 19.1.1, 19.2.0 19.0.1, 19.1.2, 19.2.1
react-server-dom-parcel 19.0.0, 19.1.0, 19.1.1, 19.2.0 19.0.1, 19.1.2, 19.2.1
react-server-dom-turbopack 19.0.0, 19.1.0, 19.1.1, 19.2.0 19.0.1, 19.1.2, 19.2.1

受影响的框架

框架 受影响范围 修复版本
Next.js 13.3.x ~ 16.0.x 14.2.35 / 15.0.8+ / 16.0.11+
React Router (RSC API) unstable RSC 版本 升级 react/react-dom latest
Waku 受影响版本 react-server-dom-webpack + waku@latest
Redwood SDK < 1.0.0-alpha.0 rwsdk@>=1.0.0-alpha.0
@parcel/rsc 受影响版本 升级至 latest
@vitejs/plugin-rsc 受影响版本 升级至 latest

CVSS v3.1 详情

指标
基础评分 10.0 CRITICAL
攻击向量 (AV) 网络 (N)
攻击复杂度 (AC) 低 (L)
权限要求 (PR) 无 (N)
用户交互 (UI) 无 (N)
影响范围 (S) 已变更 (C)
机密性影响 (C) 高 (H)
完整性影响 (I) 高 (H)
可用性影响 (A) 高 (H)
可利用性评分 3.9
影响评分 6.0

CISA SSVC 评估

维度 结果
利用状态 Active — 已在野积极利用
自动化能力 Yes — 可利用自动化
技术影响 Total — 完全控制
BOD 22-01 截止 2025-12-12

技术原理

  1. React Server Functions 允许客户端调用服务端函数
  2. React 将客户端请求转换为 HTTP 请求转发到服务器
  3. 服务器端将 HTTP 请求反序列化为函数调用
  4. 漏洞点: 反序列化过程未安全处理输入,攻击者可构造恶意 payload
  5. 在未认证的情况下实现远程代码执行

修复建议

`ash

升级 React 包

npm install react@latest react-dom@latest react-server-dom-webpack@latest

Next.js 用户

npm install next@15.0.8
npm install next@15.1.12
`


参考链接


时间线

日期 事件
2025-11-29 Lachlan Davidson 报告漏洞给 Meta
2025-12-03 Meta 发布安全公告,公开 CVE
2025-12-05 CISA 加入 KEV 目录
2025-12-12 BOD 22-01 修复截止

本文档编写于 2026-07-08 | 基于 NVD API v2.0 和 React 官方公告