2025年11月29日,React官方披露了一个CVSS评分为10.0的远程代码执行漏洞(CVE-2025-55182),影响版本19.0至19.2.0。该漏洞存在于React Server Components中,攻击者可构造恶意HTTP请求,在未认证情况下实现远程代码执行。即使未实现Server Function端点,只要支持Server Components即可能受此漏洞影响。官方已在19.0.1、19.1.2和19.2.1版本中修复,建议开发者立即升级。使用next、react-router等集成RSC的框架也需及时更新以规避风险。
免责声明:本文内容由开放的智能模型自动生成,仅供参考。

扫一扫关注微信