CVE-2025-67779CVE-2025-67779是React Server Components中的一个高危拒绝服务漏洞。该漏洞是之前修复CVE-2025-55184的一个不完整修复,在特定情况下无法有效防止拒绝服务攻击。漏洞影响React Server Components的19.0.2、19.1.3和19.2.2版本。攻击者可以通过向Server Function端点发送精心构造的HTTP请求,利用不安全的反序列化payload来触发漏洞。该漏洞可导致服务器进程进入无限循环,造成服务器资源耗尽,最终使服务器进程挂起并可能阻止后续的HTTP请求被正常处理。由于无需认证即可利用此漏洞,且攻击复杂度较低,CVSS评分达到7.5分,属于高危级别漏洞。建议受影响的用户尽快升级到最新版本以修复此安全问题。
该漏洞源于React Server Components对Server Function端点接收的HTTP请求payload进行了不安全的反序列化处理。攻击者构造恶意的序列化数据并通过HTTP请求发送到Server Function端点,当服务器处理该请求时,反序列化过程会触发代码执行路径中的缺陷,导致无限循环的产生。无限循环会持续占用CPU资源,最终造成服务器进程挂起,无法响应新的请求。由于React Server Components在现代React应用中广泛用于实现服务端渲染功能,此漏洞对使用受影响版本的Web应用构成严重威胁。攻击者无需任何认证凭证即可发起攻击,且可以通过自动化工具批量扫描和利用存在漏洞的服务器。