数字经济的安全基石

业内首个落地的自主安全智能体(AI Agent),预置数百个原子级安全智能体,革命性采用任务驱动多智能体协同模式。
恒脑安全智能体以硬核实力为网络安全、数据安全保驾护航。让工具更睿智,让知识更智慧,让安全更智能!

融合人工智能与网络安全的专业服务体系,为企业提供全方位的Al安全咨询、威胁检测、安全运营等一站式解决方案,让安全防护更智能、更高效、更可靠。





行业解决方案
技术解决方案
全生命周期安全防护,智能体驱动效能提升,场景化联动管控。
多云一体、融合安全、闭环运营
多场景应用提升安全运营能力
安全态势感知与管控
全方位守护工业信息网络安全
AI数据分类分级,让分类分级快人一步!
HVV利器,即日起,免费试用三个月!
有效实现数据“供得出、流得动、用得好、保安全”的数据流通利用基础设施
7×24 小时全维度托管模式实现企业网络安全无忧化管理,全方位满足企业业务安全运行与合规监管的双重需求。
场景解决方案
构建大模型全生命周期防护架构,强化多维度安全能力
对本地AI服务提供者开展日常监督、备案审查工作
智算全栈安全方案,算网安协同,合规高效
监控感知应急全套流程的安全监管机制
安全意识教育解决方案
一站式意识教育解决方案
近日,前端生态再次爆出高危漏洞—— React Server Components(RSC)远程代码执行漏洞CVE-2025-55182。由于React 和 Next.js 已成为行业事实标准,该漏洞迅速在全球范围内引发高度关注,多种框架、平台、AI 应用均受到波及。
这不仅是一个技术缺陷,更是一场影响全行业的软件供应链安全事件。

01
它是啥?漏洞到底在哪里?
React Server Components(RSC)依赖一种称为 React Flight Protocol 的机制,用来在客户端和服务器之间传递结构化数据。当应用调用“服务器函数”(例如 Next.js Server Actions)时,客户端会把一组“数据块”(chunks)发送给服务器,由 React 在服务端进行解析。问题就出在服务器端对这些数据块的解析过程。
精心构造一个合法格式的请求
让React在解析过程中访问到对象原型链上的敏感属性
最终构造出可执行任意代码的函数对象
并在服务端自动执行


这是典型的远程代码执行(RCE) 漏洞,也是安全领域中危害级别最高的风险。
02
影响了什么?
为何行业如此紧张?
只要项目满足以下任一条件,就可能受影响:
使用React 19.x 的 Server Components
使用Next.js App Router / Server Actions
(默认开启)
使用依赖RSC 的其他框架
(包括已确认受影响的 Dify)
更严重的是,许多组织并不知道自己的项目是否开启了Server Components —— 因为框架在升级过程中可能默认启用。
Next.js 在框架层中确实增加了一些保护机制,但本次漏洞发生在:


也就是说:
保护机制来不及生效
RCE 已经在更早的阶段发生
即便是新建的Next.js 项目
( create-next-app )也可能复现漏洞
因此,Next.js 也属于受影响生态的一部分。


这不是一个业务代码bug,而是:
所有使用React RSC协议的框架
共同依赖的底层能力
同一缺陷会在不同产品、框架、工具链中
反复出现
带来“牵一发动全身”的供应链传播效应
这就是为什么该漏洞会被定级为Critical(最高等级)。

03
危害程度有多大?
一旦被利用,攻击者可以:
执行任意系统命令
控制服务器、数据库或主机权限
读取和修改敏感数据
植入后门
发起横向攻击
破坏业务连续性
此类攻击对政务、金融、AI 平台、SaaS 服务等行业影响尤为巨大。
这类漏洞是组织最希望避免的高危RCE。
04
怎么解决?请立即自查并升级

1. 检查package.json、锁文件、构建产品
2. 升级到上述安全版本
3. 清理并重新安装依赖
4. 重启服务
5. 检查是否开启/使用了 Server Components
6. 审查是否误打包Node核心模块
(如child_process)
7. 查看近期日志是否有异常请求
05
如何应对?
构建全链路的软件供应链安全能力
从Log4j → XZ → 本次 React RSC,我们看到:


组织需要的不是补丁,而是体系能力。
我们提供完整的软件供应链安全方案,覆盖需求、编码、构建、测试、发布全生命周期!


系统自动聚合:
NVD、OSS-Sec、GitHub Advisory
国内情报(CNVD 等)
React / Node.js / AI 生态专项监测
当RSC 漏洞刚披露时,系统即可:
自动识别受影响项目
匹配依赖版本
推送高危通知
该能力能让组织在混乱初期迅速响应。


同源检测:
识别项目中的依赖是否与漏洞源代码一致,
有无backport 修复,有无私有 fork 差别。
漏洞可达性分析结合调用链与数据流,判断:
该漏洞在系统中是否真的可被触发
Server Components 是否在业务路径中使用
SSR / Server Actions 是否暴露外部入口


多文件/跨函数上下文理解:
能够像人类审计员一样,跟踪跨越
多个文件、组件的数据流向,理解
全局上下文,而不是孤立地看单行代码。
配置环境感知:分析代码的配置
(如config.js或环境变量),判断某些漏洞
是否因配置关闭而处于“无效状态”。
智能修复建议(Fix Generation):
不只是给通用建议,而是根据当前代码上下文,
生成可直接 merge 的修复代码片段。

06
还有大招!安小龙渗透测试功能
一键检测CVE-2025-55182
没有复杂的配置,没有冗长的等待。
AI安服数字员工——安小龙的安全理念就是:简单、直接、有效。
直接用使用nuclei 对http://xxxx:8080/apps进行渗透。

一键获得渗透检测报告:

一键分析CVE-2025-55182 的漏洞详情 :

从 RSC/SSR 新型架构的供应链隐患,到“安小龙”的毫秒级实战打击,我们正在见证安全防御模式的质变。
未来的软件安全,不再是单纯依赖人力的“大海捞针”,而是AI 智能与自动化工具的深度协同。通过 AI 赋予代码审计“业务逻辑思考”与“可达性验证”能力,完全告别无效误报;通过自动化情报网络与一键渗透引擎,在危机爆发的“黄金窗口期”抢先行动。
我们的目标很明确:让看不见的供应链黑盒变得透明,让复杂的漏洞修复变得简单,让安全成为每一行代码默认的“出厂设置”。



扫码申请试用
结语|供应链安全时代,没有局外人
现代应用已不再是某个项目,而是一条复杂的生态链。
这次React RSC 漏洞再次证明:
框架越底层,风险越隐蔽
依赖越广泛,传播越迅速
软件供应链安全能力越关键
我们将持续为行业提供最及时的漏洞情报、最专业的供应链防护、最智能的代码审计能力,为组织构建安全、稳健、可信赖的数字基础设施。
⚠️ 本文仅用于技术交流与安全防御教学,请勿利用文中技术对未经授权的目标进行攻击,否则后果自负。