CVE-2025-55182和CVE-2025-66478漏洞(Next.js)
2026/7/24 22:40:44 网站建设 项目流程

漏洞等级

10分

漏洞类型

不安全反序列化 / 远程代码执行(RCE)

利用条件

无需认证,远程利用

利用难度

漏洞描述

漏洞根源在于React Server Components的”Flight”协议反序列化实现中,路径解析逻辑未通过hasOwnProperty限制属性访问范围,导致攻击者可以沿原型链访问__proto__、constructor等敏感属性。

攻击流程简述

攻击者构造包含恶意原型链引用的Flight payload

向/react-server-function或类似端点发送HTTP请求

服务端解析payload时触发原型链污染

反序列化过程执行攻击者注入的构造器代码

成功实现远程代码执行

影响范围

影响组件

react-server-dom-webpack

react-server-dom-parcel

react-server-dom-turbopack

受影

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询