跳转到主要内容

CVE-2025-55183 和 CVE-2025-55184:抵御 React/Next.js 漏洞

Akamai SIG is a global team of world-class researchers, engineers, strategists, and data scientists with a broad range of expertise and security disciplines. Our data sources include the enormous Akamai Cloud, open sources, collaboration with third parties, and dark web intelligence. We have also developed our own algorithms and tools that help us deliver our research and keep Akamai security solutions up to date.

分享

内容提要

合作伙伴已告知我们,一些新披露的漏洞会影响多个 React 框架。

Akamai 已部署 Akamai Adaptive Security Engine 快速规则,保护客户免受这些威胁。对于订阅了 Akamai Hunt 服务的 Guardicore 客户,Akamai 已在客户环境中搜索并识别存在漏洞的相关资产,并给出了相应保护建议。

漏洞详情

React 服务器组件 (RSC) 框架中发现了两个新增漏洞:

  1. CVE-2025-55183 — 信息泄露:攻击者可能通过强制修改服务器函数参数,在未正确验证输入时,泄露服务器端专有的源代码。
  2. CVE-2025-55184 — 函数级拒绝服务 (DoS):精心设计有效载荷可通过生成无限递归的 Promise 对象,冻结 Node.js 服务器并导致受影响服务器离线。

利用 Akamai App & API Protector 抵御漏洞

2025 年 12 月 10 日,Akamai 已为 App & API Protector 客户部署 Adaptive Security Engine 快速规则,达成全面覆盖效果:

  • 3000977 — 检测到 React 信息泄露漏洞 (CVE-2025-55183)

  • 3000978 — 检测到 React 拒绝服务漏洞 (CVE-2025-55184)

总结

Akamai 已在 App & API Protector 中部署新规则,保护客户免受影响多个 React 框架的新披露漏洞威胁。

Akamai Hunt 客户可享受全天候持续监控服务,快速识别此类新增高严重性漏洞,并通过 Guardicore 精细微分段功能获取有针对性的虚拟修补建议。

启用了 Insight 功能的 Guardicore 客户可以通过恰当查询,识别存在漏洞的资产:

SELECT name, version
FROM npm_packages
WHERE LOWER(name) IN ('react', 'react-dom', 'react-server-dom-webpack', 'react-server-dom-parcel', 'react-server-dom-turbopack') 
AND version IN ('19.0.0', '19.1.0', '19.1.1', '19.2.0')

UNION ALL

SELECT name, version
FROM npm_packages
WHERE LOWER(name) = 'next'
AND ((version LIKE '15.%' AND version < '15.1.3') OR version LIKE '16.%' OR version >= '14.3.0-canary.77');

然而,有效防御机制的关键在于及时应用供应商提供的补丁。鉴于此问题的严重性,必须尽快应用补丁。有关补丁的更多信息,请参阅 React 和 Next.js 博客文章。

关注最新动态

Akamai 安全情报组将继续监控此类威胁,并随时向我们的客户及整个安全社区报告相关情况以及创建抵御措施。如需及时了解 Akamai 安全情报组发布的更多最新动态,请查看我们的研究首页并关注我们的社交媒体频道。

Akamai SIG is a global team of world-class researchers, engineers, strategists, and data scientists with a broad range of expertise and security disciplines. Our data sources include the enormous Akamai Cloud, open sources, collaboration with third parties, and dark web intelligence. We have also developed our own algorithms and tools that help us deliver our research and keep Akamai security solutions up to date.

标签

分享

相关博客文章

安全研究
Akamai SIRT 安全公告:攻击者利用 CVE-2023-26801 漏洞传播 Mirai 僵尸网络恶意软件
June 21, 2023
在本 SIRT 安全公告中,了解攻击者在现实环境中如何利用 CVE-2023-26801 传播 Mirai。
CyberSecurity
分析 JSON Web 令牌面临的失效用户身份验证威胁
June 07, 2023
Akamai 研究人员分析了 JSON Web 令牌面临的威胁并提供了最佳的防御实践。这些令牌是一种用于失效用户身份验证攻击(OWASP 十大漏洞之一)的媒介。
研究
再次攻击我吧:Kubernetes 日志查询中的命令注入漏洞
January 24, 2025
Kubernetes 中的一个漏洞可导致远程代码执行。了解滥用日志查询功能如何导致集群中的所有 Windows 节点被完全接管。