首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >React2Shell (CVE-2025-55182) 危机:Next.js SSR 中的反序列化漏洞导致远程代码执行

React2Shell (CVE-2025-55182) 危机:Next.js SSR 中的反序列化漏洞导致远程代码执行

原创
作者头像
qife122
发布2026-02-19 19:31:11
发布2026-02-19 19:31:11
1260
举报

CRITICAL ALERT: React2Shell (CVE-2025–55182) 允许在 Next.js 和 React SSR 中远程执行代码

年终代码冻结前的短暂平静已被打破。一个被命名为 CVE-2025-55182、俗称 React2Shell 的严重漏洞已被披露。该漏洞影响 React 服务端渲染 (SSR) 架构中的核心序列化机制,并对 Next.js 应用程序造成特别严重的影响。

不是一个客户端 XSS(跨站脚本)问题。这是一个远程代码执行 (RCE) 漏洞,其 CVSS v4.0 评分为 10.0(严重)

如果你的基础设施使用了 Next.js v15.x 或早于 16.0.7 的 v16.x 版本,或者使用了依赖标准水合技术的自定义 React SSR 实现,那么你的生产环境很可能面临未经身份验证的远程命令执行风险。

内容概要

  • 漏洞: CVE-2025-55182 (“React2Shell”)
  • 类型: 不安全的反序列化导致 RCE
  • 严重性: 严重 (CVSS 10.0)

点击或回车查看全尺寸图片

CSD0tFqvECLokhw9aBeRquhhETqhoIPbvFxWu0gz9y5cTsJodzmGaiZxx8B5Gsw3MA63zJHHUbznPqIIj00QPc7U8ov0KQvITL+XZalbG4W5rKqlfkYKBxiBRTtAbVDVipJZo+ydjViqDCjSID+K7RTFn0PJSVCSIv+tgwL2+I6PUZNzi60N7JH9ucnpc9fU

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • CRITICAL ALERT: React2Shell (CVE-2025–55182) 允许在 Next.js 和 React SSR 中远程执行代码
    • 内容概要
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档