1. 借助 SOC 级 ASM 告警抵御零日漏洞 wiz.io | 漏洞 | 2025-12-30 12:49 | 原文 ↗ | #zero-day | #attack-surface-management | #asm | #react2shell Wiz 推出 Validated External Risk Issues:把攻击面扫描器验证「可从外部利用」的路径升级为 SOC 级告警;以 React2Shell(CVE-2025-55182/66478)为例,暴露客户中约半数出现受损迹象,需即刻处置。
2. React2Shell (CVE-2025-55182):针对生产环境 Next.js 应用的 Node.js 远程代码执行 hunt.io | 漏洞 | 严重 | [已在野利用] | 2025-12-10 00:00 | 原文 ↗ | #rce | #vulnerability | #nextjs | #react React2Shell(CVE-2025-55182)实战复盘:攻击者利用 RSC Flight 协议缺陷在 Node.js 中执行任意命令,攻击生产环境 Next.js 应用;12,440 行日志、四个 C2 服务器,因容器环境精简未能深入部署。
3. React2Shell: Technical Deep-Dive & In-the-Wild Exploitation of CVE-2025-55182 wiz.io | 研究 | 2025-12-08 17:18 | 原文 ↗ | #rce | #cloud-security | #deserialization | #nextjs Wiz 深入剖析 CVE-2025-55182 的利用机制——React Server Components 反序列化缺陷及自引用 gadget 链——并披露在野攻击:从挖矿、凭据窃取到 Sliver 后门、云凭据收割与无文件持久化,影响远不止 Next.js。
4. CVE-2025-55182:影响数百万站点的未认证 React 漏洞 hackerone.com | 漏洞 | 严重 | [已在野利用] | 2025-12-05 20:50 | 原文 ↗ | #rce | #threat-intelligence | #vulnerability | #patching CVE-2025-55182 是一个可未认证利用的严重 React RCE 漏洞,CVSS 满分 10.0,影响数百万站点。文章梳理受影响版本、入侵指标与紧急修复步骤,并指出 EPSS 评分严重滞后于实际在野利用。
5. React2Shell(CVE-2025-55182):现代 Web 安全的警钟,以及 XBOW 如何助你应对 xbow.com | 漏洞 | 严重 | [已在野利用] | 2025-12-05 13:00 | 原文 ↗ | #rce | #web-security | #react2shell | #nextjs 解读 React2Shell(CVE-2025-55182):React Server Components 序列化缺陷导致未授权 RCE,并波及 Next.js 等框架;同时介绍如何快速厘清暴露面并验证利用。
6. CVE-2025-55182:关于 React2Shell 你需要了解的一切 bugcrowd.com | 漏洞 | 严重 | [已在野利用] | 2025-12-04 15:54 | 原文 ↗ | #rce | #deserialization | #vulnerability | #nextjs React 团队披露 CVE-2025-55182:一个影响 React Server Components(广泛用于 Next.js 部署)的未认证 RCE 漏洞。Bugcrowd 已为相关提交启用优先级分诊,并分享了初步影响评估。
7. React2Shell (CVE-2025-55182): Everything You Need to Know About the Critical React Vulnerability wiz.io | 漏洞 | 2025-12-03 15:57 | 原文 ↗ | #rce | #threat-intelligence | #vulnerability | #patching React2Shell(CVE-2025-55182)是 React Server Components 'Flight' 协议中的未认证 RCE 漏洞,默认配置的 Next.js 应用即可被单个恶意 HTTP 请求利用,Wiz 观测到云凭据收割与挖矿等在野利用,敦促立即升级。