支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:620

62.0%
一、 漏洞 CVE-2025-55184 基础信息
漏洞信息
                                        # N/A

## 概述

React Server Components 存在一个**预认证阶段的拒绝服务(DoS)漏洞**,攻击者可在无需认证的情况下利用该漏洞触发服务器端无限循环,导致服务不可用。

## 影响版本

受影响版本包括:

- React Server Components v19.0.0
- v19.0.1
- v19.1.0
- v19.1.1
- v19.1.2
- v19.2.0
- v19.2.1

受影响的包包括:

- `react-server-dom-parcel`
- `react-server-dom-turbopack`
- `react-server-dom-webpack`

## 漏洞细节

漏洞源于 Server Function 端点在处理 HTTP 请求时,**不安全地反序列化用户提供的负载(payload)**。攻击者可以精心构造请求,触发某些逻辑进入**无限循环**,导致服务器进程卡死。

## 漏洞影响

- 导致服务器进程挂起,拒绝服务。
- 影响所有尝试访问该服务的后续请求——服务器无法响应任何新的 HTTP 请求。
- 攻击无需认证,可远程触发。
                                        
神龙判断

是否为 Web 类漏洞: 未知

判断理由:

N/A
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A pre-authentication denial of service vulnerability exists in React Server Components versions 19.0.0, 19.0.1 19.1.0, 19.1.1, 19.1.2, 19.2.0 and 19.2.1, including the following packages: react-server-dom-parcel, react-server-dom-turbopack, and react-server-dom-webpack. The vulnerable code unsafely deserializes payloads from HTTP requests to Server Function endpoints, which can cause an infinite loop that hangs the server process and may prevent future HTTP requests from being served.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Meta React Server Components 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Meta React Server Components是美国Meta公司的一系列组件。 Meta React Server Components 19.0.0版本、19.0.1版本、19.1.0版本、19.1.1版本、19.1.2版本、19.2.0版本和19.2.1版本存在安全漏洞,该漏洞源于不安全反序列化HTTP请求负载,可能导致无限循环和拒绝服务。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-55184 的公开POC
#POC 描述源链接神龙链接
1React Server Components 19.0.0 to 19.2.1 including react-server-dom-parcel, react-server-dom-turbopack, and react-server-dom-webpack contain an insecure deserialization vulnerability caused by unsafe payload deserialization in Server Function endpoints, letting unauthenticated attackers cause denial of service by hanging the server process. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-55184.yamlPOC详情
2Nonehttps://github.com/hans362/CVE-2025-55184-pocPOC详情
3Nonehttps://github.com/ejpir/CVE-2025-55184POC详情
4Nonehttps://github.com/BakhodiribnYashinibnMansur/CVE-2025-55184POC详情
5Python script for Testing CVE-2025-55184 https://github.com/Kajal5414/CVE-2025-55184_TestingPOC详情
三、漏洞 CVE-2025-55184 的情报信息
四、漏洞 CVE-2025-55184 的评论

暂无评论


发表评论