深入解析CVE-2025-55182:React Server Components RCE 漏洞利用深度剖析与 SBOM 驱动识别
2025年12月3日披露的CVE-2025-55182漏洞影响React Server Components(版本19.0.0至19.2.0)的react-server-dom-webpack/parcel/turbopack包,由Flight Protocol中requireModule函数对用户输入缺乏验证导致原型污染,可实现预认证RCE。Next.js因依赖React Server Components而受牵连(追踪为CVE-2025-66478),15.x和16.x系列均受影响,使用create-next-app创建的应用默认存在风险。修复措施为升级至Next.js 15.0.5/15.1.9/15.2.6/15.3.6/15.4.8/15.5.7/16.0.7或更高版本,并应用PR #35277的hasOwnProperty校验补丁。