•  
加载中 ...
首页 > 新闻 > 科技要闻 > 正文

请速查!React炸弹级漏洞或致企业服务器完全沦陷,南凌科技云WAF筑起坚实防线

2025-12-12 11:18:56 来源:中华热点

  React团队于12月3日发布了有史以来最严重的安全漏洞公告(CVE-2025-55182),该漏洞被评为CVSS 10.0分——最高风险等级。 这一被称为“React2shell”的漏洞,堪比一把开启服务器大门的“万能钥匙”,攻击者无需任何身份验证,仅需发送一个精心构造的HTTP请求,便可直接控制企业服务器。

  安全研究员Defused指出,这是一个评分10.0的严重漏洞,并且已有野外利用的报告。 截至目前,全球已有超过380万个公开部署的React应用面临风险,覆盖金融、医疗、政务等关键领域。

  一、漏洞危害:“炸弹级”威胁,企业安全防线或面临全线崩溃

  1.无需认证的远程代码执行

  攻击者无需登录目标系统,甚至无需知道后台存在,仅通过前端交互即可触发漏洞。 一旦成功利用,黑客可以在服务器上执行任意命令,包括删除数据库、植入木马、横向渗透内网等恶意操作。

  2.利用难度极低

  攻击者只需构造一个恶意HTTP请求,即可实现攻击。目前已有公开的利用代码(PoC),并且观测到大规模在野利用。 甚至有Chrome扩展可以检测网站是否易受此漏洞攻击。

  二、影响范围:全面覆盖现代React

  开发生态,企业自查刻不容缓

  此次漏洞影响了React生态系统的核心组件,具体影响范围如下:

  React核心包

  react-server-dom-webpack、react-server-dom-parcel和react-server-dom-turbopack的19.0.0、19.1.0、19.1.1和19.2.0版本均受影响。

  Next.js框架

  使用App Router的Next.js框架受影响严重,包括>=14.3.0-canary.77、>=15和>=16版本。 漏洞编号为CVE-2025-66478(CVSS评分同样为10.0)。

  其他框架工具

  React Router、Waku、RedwoodJS、Vite、Parcel等使用了RSC实现的框架或插件同样受到影响。

  据云安全公司Wiz评估,39%的云环境存在受此漏洞影响的实例。 使用React及相关框架的企业需立即排查自身系统是否在受影响范围内。

  三、修复方案:官方补丁与云WAF双重防护

  构建纵深防御体系

  面对这一严峻威胁,南凌科技安全专家建议企业采取以下紧急措施:

  立即升级到安全版本

  React团队已发布修复补丁,受影响用户应立即升级到以下安全版本:

  • React相关包:升级至19.0.1、19.1.2或19.2.1版本

  • Next.js用户:根据当前使用版本线,升级到15.0.5、15.1.9、15.2.6、15.3.6、15.4.8、15.5.7或16.0.7等修复版本

  部署云WAF,拦截漏洞利用企图

  尽管升级是根本解决方案,但企业全面测试和部署补丁需要时间。在此期间,南凌科技「云WAF」可提供即时防护。

  南凌科技「云WAF」采用先进的语义引擎技术,能够精准还原层层伪装的攻击向量,从编码层面智能识别并拦截针对CVE-2025-55182的攻击企图。

  产品支持百万级并发处理,99%的请求可在1毫秒内快速响应,确保业务不受影响。


“财经新闻网”的新闻页面文章、图片、音频、视频等稿件均为自媒体人、第三方机构发布或转载。如稿件涉及版权等问题,请与

我们联系删除或处理,稿件内容仅为传递更多信息之目的,并不代表认同其内容数据或观点的真实性。

  • 声音提醒
  • 60秒后自动更新
  • 福布斯亿万富豪榜公布:贝索斯再夺冠,马化腾居于第20位!

    08:43
  • 中国联通的5G信号首次出现在两会上。记者3月1日上午在北京梅地亚两会新闻中心的现场看到,中国联通的5G信号已经实现了在新闻中心的全覆盖。

    09:53
  • 2018年全年跑路、失联、主办券商风险提示……这样的“黑天鹅”今年以来在新三板频频发生。据不完全统计,今年以来已有近20家新三板公司董事长失联。

    19:15
  • 12月12日,双十二来临之际,《南方周末》的一篇报道就解开了不少人的困惑,南极人品牌所有商品均不自己生产,品牌的拥有方南极电商只是品牌的运营方和吊牌的出售者。网上的南极人店铺有多少呢?目前南极人旗下全品牌授权经销商有846家,合作经销商3427家,授权店铺4442家。从2018年年初至今,南极人已经14次被国家质监部门及地方消费者协会拉入不合格产品黑名单。这样的滥授权,会不会毁掉南极人这个品牌?

    01:44
  • 【人大教授:社保新规若严格执行 企业负担将增长50% 】人大财政金融学院副教授马光荣表示,如果现有参保职工严格按照实际工资作为缴费基数,同时法定缴费率严格按照28%执行的话,整个企业部门的社保缴费负担上升50%左右,企业的用工成本会上升7.5%,企业的利润会下降8.2%。短期之内,因为工资有黏性,所以社保费负担的上升主要由企业承担;但是中长期看的话,用工成本上升导致部分制造业企业可能会出现外迁,工人工资会下降。

    08:00
  • 新华社援引专家分析认为,8月份菜价、肉价波动,主要是季节性因素所致,后期食品价格、服务价格、工业消费品价格仍将保持温和水平,通胀压力没有明显增加。

    08:00
  • 【洪磊:税收制度是私募基金健康发展的保障】中国证券投资基金业协会会长洪磊表示,税收制度是私募基金健康发展的保障。应当坚持税收法定原则,遵循《基金法》确立的基金属性和税收法律确定的规则,全面审视和调整基金行业税收政策。在私募基金税收征管过程中,应当明确区分作为管理人的合伙企业和作为基金产品的合伙企业,依合伙企业不同收入的性质,准确适用税种和税率。(中证报)

    08:00
  • 欧盟首席英国退欧事务谈判官Barnier:在未来6到8周达成脱欧协议是“现实的“。

    08:00
  • 欧盟首席英国退欧事务谈判官Barnier:我们有义务控制外部边界的商品流动。

    08:00
  • 美银美林:若在美国制造,iPhone可能贵20%。

    08:00
  • 利比亚国家石油公司总裁Sanalla称,国家石油公司总部遇袭事件对石油生产没有影响。

    08:00
  • 【腾讯投资部否认投资子弹短信:并无此事】针对“投资子弹短信”一事,腾讯投资并购部回应,表示并无此事。罗永浩 之前在微博提到,子弹短信上线第二天腾讯投资部就打去电话,看看投资的情况。罗永浩称,子弹短信不足以挑战微信,但能拿10%-20%份额,做到几十亿甚至上百亿估值。

    08:00
  • 【部分长租公寓存在装修污染问题 亟待出台统一规范】近日,部分品牌长租公寓被曝出甲醛等空气污染物超标,有用户直指装修污染是对住户健康造成威胁的“元凶”。记者调查发现,部分长租公寓在光鲜的外表下,却存在着不容忽视的装修污染问题,亟待行业内部出台统一规范。(新华社)

    08:00
  • Fred’s(FRED)股价周一飙升,目前涨超50%;此前,该公司宣布以1.65亿美元的价格将一些药房档案出售给Walgreens。

    08:00
  • Fred’s(FRED)股价周一飙升,目前涨超50%。

    08:00