别名: React2Shell
CVSS v3.1: 10.0 (CRITICAL)
CWE: CWE-502 (不可信数据反序列化)
发现者: Lachlan Davidson(2025-11-29 报告)
公开日期: 2025-12-03
CISA KEV 收录: 2025-12-05(已在野利用)
来源: Meta / Facebook
漏洞描述
React Server Components(RSC)在 react-server-dom-webpack、react-server-dom-parcel、react-server-dom-turbopack 三个包中存在未授权远程代码执行漏洞。攻击者可构造恶意 HTTP 请求发送至 Server Function 端点,React 在反序列化 payload 时触发 RCE。
即使应用未显式实现任何 Server Function 端点,只要支持 RSC 即可能受影响。
影响范围
直接受影响的 React 包
| 包名 | 受影响版本 | 修复版本 |
|---|---|---|
| react-server-dom-webpack | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1, 19.1.2, 19.2.1 |
| react-server-dom-parcel | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1, 19.1.2, 19.2.1 |
| react-server-dom-turbopack | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1, 19.1.2, 19.2.1 |
受影响的框架
| 框架 | 受影响范围 | 修复版本 |
|---|---|---|
| Next.js | 13.3.x ~ 16.0.x | 14.2.35 / 15.0.8+ / 16.0.11+ |
| React Router (RSC API) | unstable RSC 版本 | 升级 react/react-dom latest |
| Waku | 受影响版本 | react-server-dom-webpack + waku@latest |
| Redwood SDK | < 1.0.0-alpha.0 | rwsdk@>=1.0.0-alpha.0 |
| @parcel/rsc | 受影响版本 | 升级至 latest |
| @vitejs/plugin-rsc | 受影响版本 | 升级至 latest |
CVSS v3.1 详情
| 指标 | 值 |
|---|---|
| 基础评分 | 10.0 CRITICAL |
| 攻击向量 (AV) | 网络 (N) |
| 攻击复杂度 (AC) | 低 (L) |
| 权限要求 (PR) | 无 (N) |
| 用户交互 (UI) | 无 (N) |
| 影响范围 (S) | 已变更 (C) |
| 机密性影响 (C) | 高 (H) |
| 完整性影响 (I) | 高 (H) |
| 可用性影响 (A) | 高 (H) |
| 可利用性评分 | 3.9 |
| 影响评分 | 6.0 |
CISA SSVC 评估
| 维度 | 结果 |
|---|---|
| 利用状态 | Active — 已在野积极利用 |
| 自动化能力 | Yes — 可利用自动化 |
| 技术影响 | Total — 完全控制 |
| BOD 22-01 截止 | 2025-12-12 |
技术原理
- React Server Functions 允许客户端调用服务端函数
- React 将客户端请求转换为 HTTP 请求转发到服务器
- 服务器端将 HTTP 请求反序列化为函数调用
- 漏洞点: 反序列化过程未安全处理输入,攻击者可构造恶意 payload
- 在未认证的情况下实现远程代码执行
修复建议
`ash
升级 React 包
npm install react@latest react-dom@latest react-server-dom-webpack@latest
Next.js 用户
npm install next@15.0.8
npm install next@15.1.12
`
参考链接
- React 官方公告: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
- NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-55182
- CVE: https://cve.org/CVERecord?id=CVE-2025-55182
- CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- AWS Security: https://aws.amazon.com/blogs/security/china-nexus-cyber-threat-groups-rapidly-exploit-react2shell-vulnerability-cve-2025-55182/
- Facebook 安全公告: https://www.facebook.com/security/advisories/cve-2025-55182
- CWE-502: http://cwe.mitre.org/data/definitions/502.html
时间线
| 日期 | 事件 |
|---|---|
| 2025-11-29 | Lachlan Davidson 报告漏洞给 Meta |
| 2025-12-03 | Meta 发布安全公告,公开 CVE |
| 2025-12-05 | CISA 加入 KEV 目录 |
| 2025-12-12 | BOD 22-01 修复截止 |
本文档编写于 2026-07-08 | 基于 NVD API v2.0 和 React 官方公告