React Server Components 19.0 / 19.1.0 / 19.1.1 / 19.2.0 远程代码执行 (React2Shell)

critical Web App Scanning 插件 ID 115069

简介

React Server Components 19.0 / 19.1.0 / 19.1.1 / 19.2.0 远程代码执行 (React2Shell)

描述

React Server Components react-server-dom-webpack、react-server-dom-parcel 和 react-server-dom-parcel 版本 19.0、19.1.0、19.1.1 和 19.2.0 容易受到未经身份验证的远程代码执行漏洞影响。攻击者可利用 React 通过特别构建的请求对发送到 React Server Function 端点之负载进行解码的方式中存在的缺陷。

解决方案

将 React Server Components 升级到 19.0.1、19.1.2、19.2.1 或更高版本。

另见

https://github.com/facebook/react/security/advisories/GHSA-fv66-9v8q-g76r

https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

插件详情

严重性: Critical

ID: 115069

类型: remote

发布时间: 2025/12/4

最近更新时间: 2025/12/8

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Critical

分数: 10.0

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2025-55182

CVSS v3

风险因素: Critical

基本分数: 10

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVSS 分数来源: CVE-2025-55182

漏洞信息

可利用: true

易利用性: Exploits are available

补丁发布日期: 2025/12/3

漏洞发布日期: 2025/11/14

CISA 已知可遭利用的漏洞到期日期: 2025/12/26

参考资料信息

CVE: CVE-2025-55182