Akamai 将收购 LayerX,以便在任何浏览器上实现 AI 使用控制。 获取详情

CVE-2025-55183 和 CVE-2025-55184:抵御 React/Next.js 漏洞

分享

内容提要

合作伙伴已告知我们,一些新披露的漏洞会影响多个 React 框架。

Akamai 已部署 Akamai Adaptive Security Engine 快速规则,保护客户免受这些威胁。对于订阅了 Akamai Hunt 服务的 Guardicore 客户,Akamai 已在客户环境中搜索并识别存在漏洞的相关资产,并给出了相应保护建议。

漏洞详情

React 服务器组件 (RSC) 框架中发现了两个新增漏洞:

  1. CVE-2025-55183 — 信息泄露:攻击者可能通过强制修改服务器函数参数,在未正确验证输入时,泄露服务器端专有的源代码。
  2. CVE-2025-55184 — 函数级拒绝服务 (DoS):精心设计有效载荷可通过生成无限递归的 Promise 对象,冻结 Node.js 服务器并导致受影响服务器离线。

利用 Akamai App & API Protector 抵御漏洞

2025 年 12 月 10 日,Akamai 已为 App & API Protector 客户部署 Adaptive Security Engine 快速规则,达成全面覆盖效果:

  • 3000977 — 检测到 React 信息泄露漏洞 (CVE-2025-55183)

  • 3000978 — 检测到 React 拒绝服务漏洞 (CVE-2025-55184)

总结

Akamai 已在 App & API Protector 中部署新规则,保护客户免受影响多个 React 框架的新披露漏洞威胁。

Akamai Hunt 客户可享受全天候持续监控服务,快速识别此类新增高严重性漏洞,并通过 Guardicore 精细微分段功能获取有针对性的虚拟修补建议。

启用了 Insight 功能的 Guardicore 客户可以通过恰当查询,识别存在漏洞的资产:

SELECT name, version
FROM npm_packages
WHERE LOWER(name) IN ('react', 'react-dom', 'react-server-dom-webpack', 'react-server-dom-parcel', 'react-server-dom-turbopack') 
AND version IN ('19.0.0', '19.1.0', '19.1.1', '19.2.0')

UNION ALL

SELECT name, version
FROM npm_packages
WHERE LOWER(name) = 'next'
AND ((version LIKE '15.%' AND version < '15.1.3') OR version LIKE '16.%' OR version >= '14.3.0-canary.77');

然而,有效防御机制的关键在于及时应用供应商提供的补丁。鉴于此问题的严重性,必须尽快应用补丁。有关补丁的更多信息,请参阅 ReactNext.js 博客文章。

关注最新动态

Akamai 安全情报组将继续监控此类威胁,并随时向我们的客户及整个安全社区报告相关情况以及创建抵御措施。如需及时了解 Akamai 安全情报组发布的更多最新动态,请查看我们的研究首页并关注我们的社交媒体频道

标签

分享

相关博客文章

安全研究
CVE-2025-29635:Mirai 僵尸网络活动的目标是 D-Link 设备
April 21, 2026
阅读下文,了解 Akamai SIRT 发现的针对 D-Link 设备命令注入漏洞 (CVE-2025-29635) 的活跃漏洞攻击行为。
安全研究
为什么医疗支付方对整个医疗保健生态环境的 API 安全至关重要
April 08, 2024
具备恢复能力的医疗保健企业必须能够抵御 API 攻击。请查看四个策略里程碑,了解如何制定强有力的 API 安全计划。
安全研究
从实用角度谈谈(微)分段
July 13, 2023
Akamai 的安全研究人员为您提供实用并且不依赖特定供应商的微隔离指南与策略,助您提升网络安全态势。