请速查!React炸弹级漏洞或致企业服务器完全沦陷,南凌科技云WAF筑起坚实防线
React团队于12月3日发布了有史以来最严重的安全漏洞公告(CVE-2025-55182),该漏洞被评为CVSS 10.0分——最高风险等级。 这一被称为“React2shell”的漏洞,堪比一把开启服务器大门的“万能钥匙”,攻击者无需任何身份验证,仅需发送一个精心构造的HTTP请求,便可直接控制企业服务器。
安全研究员Defused指出,这是一个评分10.0的严重漏洞,并且已有野外利用的报告。 截至目前,全球已有超过380万个公开部署的React应用面临风险,覆盖金融、医疗、政务等关键领域。
一、漏洞危害:“炸弹级”威胁,企业安全防线或面临全线崩溃
1.无需认证的远程代码执行
攻击者无需登录目标系统,甚至无需知道后台存在,仅通过前端交互即可触发漏洞。 一旦成功利用,黑客可以在服务器上执行任意命令,包括删除数据库、植入木马、横向渗透内网等恶意操作。
2.利用难度极低
攻击者只需构造一个恶意HTTP请求,即可实现攻击。目前已有公开的利用代码(PoC),并且观测到大规模在野利用。 甚至有Chrome扩展可以检测网站是否易受此漏洞攻击。
二、影响范围:全面覆盖现代React
开发生态,企业自查刻不容缓
此次漏洞影响了React生态系统的核心组件,具体影响范围如下:
React核心包
react-server-dom-webpack、react-server-dom-parcel和react-server-dom-turbopack的19.0.0、19.1.0、19.1.1和19.2.0版本均受影响。
Next.js框架
使用App Router的Next.js框架受影响严重,包括>=14.3.0-canary.77、>=15和>=16版本。 漏洞编号为CVE-2025-66478(CVSS评分同样为10.0)。
其他框架工具
React Router、Waku、RedwoodJS、Vite、Parcel等使用了RSC实现的框架或插件同样受到影响。
据云安全公司Wiz评估,39%的云环境存在受此漏洞影响的实例。 使用React及相关框架的企业需立即排查自身系统是否在受影响范围内。
三、修复方案:官方补丁与云WAF双重防护
构建纵深防御体系
面对这一严峻威胁,南凌科技安全专家建议企业采取以下紧急措施:
立即升级到安全版本
React团队已发布修复补丁,受影响用户应立即升级到以下安全版本:
• React相关包:升级至19.0.1、19.1.2或19.2.1版本
• Next.js用户:根据当前使用版本线,升级到15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7或16.0.7等修复版本
部署云WAF,拦截漏洞利用企图
尽管升级是根本解决方案,但企业全面测试和部署补丁需要时间。在此期间,南凌科技「云WAF」可提供即时防护。
南凌科技「云WAF」采用先进的语义引擎技术,能够精准还原层层伪装的攻击向量,从编码层面智能识别并拦截针对CVE-2025-55182的攻击企图。
产品支持百万级并发处理,99%的请求可在1毫秒内快速响应,确保业务不受影响。
1.本网刊载内容,凡注明来源为“飞象网”和“飞象原创”皆属飞象网版权所有,未经允许禁止转载、摘编及镜像,违者必究。对于经过授权可以转载,请必须保持转载文章、图像、音视频的完整性,并完整标注作者信息和飞象网来源。
2.凡注明“来源:XXXX”的作品,均转载自其它媒体,在于传播更多行业信息,并不代表本网赞同其观点和对其真实性负责。
3.如因作品内容、版权和其它问题,请在相关作品刊发之日起30日内与本网联系,我们将第一时间予以处理。
本站联系电话为86-010-87765777,邮件后缀为cctime.com,冒充本站员工以任何其他联系方式,进行的“内容核实”、“商务联系”等行为,均不能代表本站。本站拥有对此声明的最终解释权。
1ms城市算网筑基:四川千行百业数智焕新
当前,人工智能引领的新一轮科技革命和产业变革正加速推进,各行各业都在尝试以大数据、AI模型来升级业务,这对算力基础设施及其提供服务的灵活性提出了更高的要求。为更好地支持各行各业的..[详细]
手机轻松畅玩PC游戏?G胖引发玩家大猜想
PC游戏在手机上游玩不是新鲜事,PC游戏通过模拟器在手机上游玩也不是什么新鲜事,然而Steam亲自下场,让Arm设备能够运行PC设备,就绝对是一件值得关注的事了。毕竟前有SteamOS的成功,甚至能..[详细]
中国具身智能机器人市场呈六大发展趋势,2030年市场规模将达770亿美元
根据国际数据公司(IDC)发布《中国具身智能机器人应用市场分析与典型应用实践,2025》报告显示,在政策、资本与产业链的三重驱动下,中国具身智能机器人市场已完成从“技术突破”到“价值落..[详细]
中国电信柯瑞文:智能领航、智惠共生,全面拥抱人工智能推动数智生态高质量发展
当前,人工智能正以前所未有的广度和深度融入经济社会各领域,重塑生产方式、生活方式乃至治理模式。作为建设网络强国、科技强国、数字中国的重要力量,中国电信主动把握以人工智能为代表的..[详细]
趁AI之势 开数智新局 中国电信战略升级按下“AI+”加速键
12月5日,中国电信 2025 数智科技生态大会在广州正式启幕。本届大会由中国电信携手广大生态伙伴共同打造,以 “智能领航,智惠共生” 为主题,全面展示了中国电信 “五位一体” 智能云体系的..[详细]













