UCLOUD优刻得 产品 方案 文档 控制台 立即注册
  • 登录
  • 控制台
产品目录
计算
  • 云主机 UHost
  • GPU云主机 UHost
  • 裸金属云主机 UPHost
  • GPU裸金属云主机 UPHost
  • 私有专区 UDSet
  • 轻量应用云主机 ULightHost
  • 容器云 UK8S
云上网络
  • 私有网络 UVPC
  • 负载均衡 ULB
  • 私有连接 PrivateLink
  • 云解析 UDNS
接入网
  • 外网弹性IP EIP
  • 共享流量包 UTP
混合组网
  • 云联网 UGN
  • 智联 UWAN
  • VPN网关 IPSecVPN
  • 高速通道 UDPN
存储
  • 云硬盘 UDisk
  • 文件存储 UFS
  • 文件存储 UPFS
  • 对象存储 US3
  • 磁盘快照服务 USnap
  • 数据方舟 UDataArk
网络加速
  • 全球动态加速 PathX
  • 应用仓库加速 UAAA
云分发
  • 云分发 UCDN
视频服务
  • 云直播 ULive
边缘计算
  • 边缘计算虚拟机 UEC-VM
数据库
  • 云数据库 UDB MySQL
  • 云数据库 UDB MongoDB
  • 云数据库 UDB PostgreSQL
  • 云数据库 UDB SQL Server
  • 云内存 UMem Memcache
  • 云内存 UMem Redis
  • 分布式NewSQL数据库 TiDB
大数据与中间件
  • 托管Hadoop集群 UHadoop
  • 云搜索服务 CSS
  • Kafka消息队列 UKafka
数据仓库
  • 数据仓库 UDW Clickhouse
安全防护
  • WEB应用防火墙 UWAF
  • DDoS攻击防护 UDDoS
  • 主机入侵检测 UHIDS
安全合规
  • 堡垒机 UAuditHost
  • 等保咨询 UDBCP
  • 数据安全解决方案 UDSS
  • 安全屋 SafeHouse
监控与运维
  • 云监控 CloudWatch
  • 网络拨测 UNDT
  • 网络流量分析 NTA
多云与迁移
  • 数据传输服务 UDTS
混合云
  • 混合云 UHybrid
  • 金翼专区 UXZONE
  • 多云管理平台 UCMP
  • 天镜·智能告警 SkyM Alert
私有云
  • 私有云 UCloudStack
  • 智能大数据平台专业版 USDP
  • 超融合一体机 Utrion
  • 统一存储 UCloudStor
  • 信创云 UXC
云通信
  • 语音消息服务 UVMS
  • 短信服务 USMS
  • 视频短信 ISMS
  • 短链工具 USLK
企业应用
  • 域名服务 UDNR
  • SSL证书管理 USSL
通用人工智能
  • AI图像处理平台 PICPIK.AI
  • 模型服务平台 UModelVerse
解决方案
行业类
  • 行业类-零售
  • 行业类-政府
  • 行业类-金融
  • 行业类-出海
  • 行业类-医疗
  • 行业类-教育
  • 行业类-工业
  • 行业类-智慧楼宇
  • 行业类-疫情综合管理系统
  • 行业类-远程桌面
  • 行业类-云游戏
  • 行业类-智慧农业
  • 行业类-智慧物业与园区
  • 行业类-智慧能源
  • 行业类-智能汽车视频云
  • 行业类-新零售
通用类
  • 通用类-人工智能
  • 通用类-安全
  • 通用类-海量计算
  • 通用类-高可用
  • 通用类-云备份
  • 通用类-物联网
  • 通用类-云智能存储网关
  • 通用类-大数据
  • 通用类-视频云
  • 通用类-智慧运维
  • 通用类-边缘云
  • 通用类-混合云
文档中心
客户案例
教育
金融
游戏
移动社交
政务企业
新零售
视频直播
医疗健康
AI+IoT
更多案例
关于我们
公司介绍
新闻资讯
最新资讯
开源工作
服务
开发者资源
安全中心
数据保障(GDPR)
技术支持
运维服务
等保合规服务
备案服务
产品动态
安全公告 UCloud-202512-001:React Server Components远程代码执行漏洞安全警告

UCloud-202512-001:React Server Components远程代码执行漏洞安全警告

  • 发布时间 2025-12-04
  • 更新时间 2025-12-04
  • 漏洞等级 High
  • CVE编号 CVE-2025-55182、CVE-2025-66478

漏洞详情

该漏洞源自 React Server Components(RSC)与 React Server Functions 在服务端处理客户端载荷时的反序列化缺陷。RSC 使用 “Flight” 协议在客户端与服务器之间传输组件树与 Server Actions 参数,而 React Server Functions 则允许客户端通过序列化调用服务器端函数。这两类机制均依赖由 React 集成工具自动完成的序列化与反序列化流程。
 
由于 react-server 及其相关包(react-server-dom-parcel、react-server-dom-turbopack、react-server-dom-webpack)在解析客户端提交的 Flight 请求和 Server Function 调用载荷时未对对象结构与类型进行严格校验,攻击者可以构造畸形的恶意 Payload,使服务端反序列化逻辑将特定字段错误还原为可执行函数或内部指令。
 
在缺乏身份验证的情况下,此类恶意序列化对象可直接触发服务器端代码执行(RCE),最终使攻击者在服务器进程上下文中运行任意 JavaScript。该问题本质上是典型的不安全反序列化漏洞,在 RSC 为支持复杂对象传递而设计的灵活机制中被放大为远程利用入口。
 
该漏洞影响 react-server-dom-parcel、react-server-dom-turbopack、react-server-dom-webpack 的多个版本(19.0.0、19.1.0、19.1.1、19.2.0),对应编号为 CVE-2025-55182 与已被撤回的 CVE-2025-66478。

UCloud安全中心已成功复现并利用该漏洞实现远程代码执行,鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

 

影响范围

一、React 与相关 RSC 实现
以下 React 版本在 react-server 与 react-server-dom-* 反序列化逻辑中存在漏洞,均受影响:
- React 19.0.0
- React 19.0.1
- React 19.1.x
- React 19.1.0
- React 19.1.1
- React 19.2.0
 
受影响的相关包包括:
- react-server
- react-server-dom-webpack
- react-server-dom-parcel
- react-server-dom-turbopack
 
二、Next.js(基于 App Router + RSC 的应用)
由于 Next.js 深度集成 React Server Components,下列版本全部受影响:
- Next.js 15.x 全版本(15.0.0 – 15.5.6 等全部)
- Next.js 16.x 全版本(16.0.0 – 16.0.6 等全部)
- Next.js 15.1.x / 15.2.x / 15.5.x 子系列全部受影响
- Next.js 14.3.0-canary.77 及之后的所有 Canary 版本
 
三、其他受影响框架/生态
所有使用官方 RSC 实现的框架或自建架构,包括:
- Waku
- RedwoodJS(RSC 模式)
- 自行集成 react-server-dom-webpack / parcel / turbopack 的项目
 
四、不受影响的情况
以下场景不受影响:
- Next.js 13.x 全版本
- Next.js 14.x 稳定版(非 Canary)
- 使用 Pages Router 的 Next.js 应用(仅 Client Components)
- Edge Runtime 应用

修复方案

1. React 核心包升级

官方已提供修复版本,必须将 React 及其服务器组件包升级至最新版本:
- React 19.0.1(修复19.0.0)
- React 19.1.2(修复19.1.0和19.1.1)
- React 19.2.1(修复19.2.0)
 
升级React核心包到最新版本
npm install react@latest react-dom@latest
 
升级受影响的服务器组件包
npm install react-server-dom-webpack@latest
npm install react-server-dom-parcel@latest  
npm install react-server-dom-turbopack@latest
 

2. 框架特定升级措施

使用React Server Components和App Router的Next.js应用需要立即升级到以下已修复版本,这些版本包含了加固的React Server Components实现:
修复版本列表:
- 15.0.5(修复15.0.x系列)
- 15.1.9(修复15.1.x系列)
- 15.2.6(修复15.2.x系列)
- 15.3.6(修复15.3.x系列)
- 15.4.8(修复15.4.x系列)
- 15.5.7(修复15.5.x系列)
- 16.0.7(修复16.0.x系列)
 
升级命令(根据当前版本选择对应的修复版本):
npm install next@15.0.5   # 适用于15.0.x用户
npm install next@15.1.9   # 适用于15.1.x用户
npm install next@15.2.6   # 适用于15.2.x用户
npm install next@15.3.6   # 适用于15.3.x用户
npm install next@15.4.8   # 适用于15.4.x用户
npm install next@15.5.7   # 适用于15.5.x用户
npm install next@16.0.7   # 适用于16.0.x用户
 
对于使用Next.js 14.3.0-canary.77或更高canary版本的用户,建议降级到最新的14.x稳定版本:
npm install next@14
 
如果使用React Router的不稳定RSC API,需要升级相关依赖:
npm install react@latest react-dom@latest
npm install react-server-dom-parcel@latest
npm install react-server-dom-webpack@latest
npm install @vitejs/plugin-rsc@latest
 
 
其他受影响框架:
- Expo: 升级react-server-dom-webpack到最新版本
- Redwood SDK: 确保使用rwsdk>=1.0.0-alpha.0
- Waku: 升级react-server-dom-webpack到最新版本
 

3. UWAF 防护措施

UWAF 针对 RSC 攻击链提供了相应的规则与协议层加固能力,可在一定程度上识别并阻断可疑的 Payload、异常的 JSON/Multipart 请求链及伪造的 RSC 数据包。
建议确保开启「请求 Multipart 检测」以提升防护有效性。若有更高级别或更精细化的防护需求,可联系安全中心获取进一步支持。
 

参考链接

https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components


注册享活动套餐

售前咨询

4000188113转1

售后咨询

4000188113转2

网站备案咨询

4000188113转3

公安备案咨询

4000188113转6

返回顶部
Copyright © 2012- UCloud
优刻得科技股份有限公司
Tel:4000188113

UCloud与云服务

  • 公司介绍
  • 加入我们
  • 素材下载
  • 域名供应商:新网

快速入口

  • 文档中心
  • 安全中心
  • 安全应急响应中心
  • UCloud举报平台
  • 12321举报中心
  • 互联网信息举报
  • UCloud App

常见问题

  • API相关
  • 登录相关
  • 服务相关
  • 备案相关
  • 计费相关

用户俱乐部

  • 用户社区
  • 推荐有礼
  • 优云智算
  • AI镜像社区
沪公网安备 31011002000058号 | 沪ICP备12020087号-3
微信二维码
长按保存图片,在微信中扫描该二维码

微博

Tel:4000188113

Copyright © 2012- UCloud
优刻得科技股份有限公司