React 警告关键高危漏洞:可未经身份验证远程执行代码,快快升级
最新 12 月 4 日消息,热门 JavaScript 框架 React 昨日发布官方公告,React Server Components 中存在一个未经身份验证的远程代码执行漏洞,建议开发者立即升级修补漏洞。
11 月 29 日,Lachlan Davidson 报告了 React 中的一个安全漏洞,该漏洞允许通过利用 React 解码发送到 React Server Function 端点的有效负载的方式来实现未经身份验证的远程代码执行。
React 官方表示,即使你的应用没有实现任何 React Server Function 端点,如果应用支持 React Server Components,它仍然可能存在漏洞。

此漏洞被披露为 CVE-2025-55182,并被评为 CVSS 10.0。React Server Functions 允许客户端调用服务器上的函数,React 将客户端的请求转换为 HTTP 请求,并将这些请求转发到服务器。在服务器上,React 将 HTTP 请求转换为函数调用,并将所需数据返回给客户端。未经身份验证的攻击者可以构造一个恶意的 HTTP 请求,发送到任何 Server Function 端点,当 React 反序列化该请求时,会在服务器上实现远程代码执行。
最新从公告获悉,此漏洞存在于 React 的以下版本中:19.0、19.1.0、19.1.1 和 19.2.0。官方在 19.0.1、19.1.2 和 19.2.1 版本中引入了修复,官方建议立即升级到已修复的版本。
如果应用的 React 代码不使用服务器,或者不使用支持 React Server Components 的框架、打包器或打包器插件,则应用不受此漏洞影响。
需要注意的是,一些 React 框架和打包工具有对等依赖或包含有漏洞的 React 包。受影响的 React 框架和打包工具包括:next、react-router、waku、@parcel / rsc、@vitejs / plugin-rsc 和 rwsdk。
《React 警告关键高危漏洞:可未经身份验证远程执行代码,快快升级》转载自互联网,如有侵权,联系我们删除,QQ:369-8522。
相关图文
-
Steam深夜突发故障无法访问!玩家无奈:是惩罚单身玩家吗
快科技12月25日消息,根据Downdetector的监测,在圣诞节前夕,大量PC玩家在尝试连接Steam时遇到了问题,Steam网站和商店无法加载,许多用户不得不长时间等待才能启动客户端。SteamDB也报告了商... -
无察觉!老板能实时监视员工的微信、硬盘等软件只需300元:杀毒软件查不出 涉嫌侵权
快科技12月25日消息,据国内媒体报道称,近期,一款面向公司用户、能做到让员工“无感知”、单套价格或不足300元的监控软件正在被公开售卖(电脑要与被控电脑处在同一个局域网内)。... -
鸿蒙公开课·总裁校园行2025收官:从高校人才到千亿生态的崛起之路
市场调查机构CounterPoint Research最新数据显示,在中国移动操作系统市场,华为鸿蒙操作系统三季度份额达到18%,继续超越iOS,位列全国第二。而从全球来看,鸿蒙已成为继安卓和iOS之后的&ldq... -
大疆DJI Mimo更新:五大新功能上线 支持第三方滤镜
快科技12月25日消息,近日,大疆DJI Mimo App迎来2.6.8版本更新,同步解锁五大实用新功能。这款APP是大疆Osmo Action、Osmo Pocket、Osmo 360等小型相机的专属APP。创意水印方面,新增202... -
“最美 Linux 发行版” elementary OS 8.1 更新:默认启用 Wayland,完善支持苹果 M 系列芯片
elementary OS 号称“最美 Linux 发行版”,主要因为其受 macOS 启发设计的 Pantheon 桌面环境,界面精美、统一、流畅,对 macOS 用户非常友好,提供了出色的开箱即用体验,是许多新手和追求美观用户首选的系统。...











