# N/A
## 概述
React Server Components 存在一个**预认证阶段的拒绝服务(DoS)漏洞**,攻击者可在无需认证的情况下利用该漏洞触发服务器端无限循环,导致服务不可用。
## 影响版本
受影响版本包括:
- React Server Components v19.0.0
- v19.0.1
- v19.1.0
- v19.1.1
- v19.1.2
- v19.2.0
- v19.2.1
受影响的包包括:
- `react-server-dom-parcel`
- `react-server-dom-turbopack`
- `react-server-dom-webpack`
## 漏洞细节
漏洞源于 Server Function 端点在处理 HTTP 请求时,**不安全地反序列化用户提供的负载(payload)**。攻击者可以精心构造请求,触发某些逻辑进入**无限循环**,导致服务器进程卡死。
## 漏洞影响
- 导致服务器进程挂起,拒绝服务。
- 影响所有尝试访问该服务的后续请求——服务器无法响应任何新的 HTTP 请求。
- 攻击无需认证,可远程触发。
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | React Server Components 19.0.0 to 19.2.1 including react-server-dom-parcel, react-server-dom-turbopack, and react-server-dom-webpack contain an insecure deserialization vulnerability caused by unsafe payload deserialization in Server Function endpoints, letting unauthenticated attackers cause denial of service by hanging the server process. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-55184.yaml | POC详情 |
| 2 | None | https://github.com/hans362/CVE-2025-55184-poc | POC详情 |
| 3 | None | https://github.com/ejpir/CVE-2025-55184 | POC详情 |
| 4 | None | https://github.com/BakhodiribnYashinibnMansur/CVE-2025-55184 | POC详情 |
| 5 | Python script for Testing CVE-2025-55184 | https://github.com/Kajal5414/CVE-2025-55184_Testing | POC详情 |
暂无评论