跳到主要内容

超危

Meta React Server Components远程代码执行漏洞(React2Shell)

2025-12-03 15:40:56 公开 ,2026-08-04 05:07:46 更新

  • CISA KEV
  • 关键漏洞
  • 供应链漏洞
  • 勒索软件漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • 开源组件漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-502 (Deserialization of Untrusted Data)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-12-03 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
10

详细信息

漏洞类型
通用型漏洞
漏洞描述
React Server Components 19.0.0、19.1.0、19.1.1和19.2.0版本中存在预认证远程代码执行漏洞,包括以下包:react-server-dom-parcel、react-server-dom-turbopack和react-server-dom-webpack。漏洞源于解析客户端提交的表单时缺少安全校验,易受攻击的代码不安全地将来自HTTP请求到服务器功能端点的负载进行反序列化。攻击者可利用该漏洞构造恶意表单请求,在服务器上执行任意系统命令、读写任意文件,甚至完全接管服务。部分依赖React的框架和打包工具存在漏洞,包括:next.js、react-router、Expo、waku、@parcel/rsc、@vitejs/plugin-rsc以及rwsdk。React安全团队指出,即使没有使用React Server Functions,只要应用程序支持React服务器组件,该漏洞仍然可以被利用。Next.js团队发布的CVE-2025-66478(编号已被拒绝)与此漏洞重复。
修复建议
1、React Server Components升级到19.0.1、19.1.2、19.2.1或更高版本,参考链接: https://github.com/facebook/react/releases/tag/v19.0.1 https://github.com/facebook/react/releases/tag/v19.1.2 https://github.com/facebook/react/releases/tag/v19.2.1 2、其它受影响的React框架和打包工具参考React发布的升级指南,参考链接: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

参考链接