漏洞等级
10分
漏洞类型
不安全反序列化 / 远程代码执行(RCE)
利用条件
无需认证,远程利用
利用难度
低
漏洞描述
漏洞根源在于React Server Components的”Flight”协议反序列化实现中,路径解析逻辑未通过hasOwnProperty限制属性访问范围,导致攻击者可以沿原型链访问__proto__、constructor等敏感属性。
攻击流程简述
攻击者构造包含恶意原型链引用的Flight payload
向/react-server-function或类似端点发送HTTP请求
服务端解析payload时触发原型链污染
反序列化过程执行攻击者注入的构造器代码
成功实现远程代码执行
影响范围
影响组件
react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack
受影