前端圈的核弹: CVE-2025-55182 React/next.js 内存马的一些玩法

· 2025-12-05 11:22 · 4 阅读

原创 red4blue 2025-12-05 11:22 北京

前端圈的核弹: CVE-2025-55182 React/next.js 内存马的一些玩法

  • 告警和资讯 自动化安全资讯推送

凌晨有一些push过来了.

  • 一些无损检测方法

根据返回包之类强特征、或者解析dns等等、不要堵塞人家服务

  • 打入内存马

我一堆 next.js 应用,翻了下依赖和测试,有一个新的中招了 😂

  • 潜在影响范围(子集)

next.js 还是非常好用的,ai相关的资产/ai生成的服务也很多.

  • 部分检测方法

  1. 公开poc的一些强特征 (有些复制粘贴一把梭的)

  2. 白盒匹配 cat package.json|ag '"next"' 之类的具体版本

  3. waf匹配利用过程的一些强特征,如 process.mainModule.require 等等

  4. rasp/hids 匹配node相关的的进程、文件读写、网络连接、域名解析.

阅读原文

跳转微信打开