CVE-2025-55182 启示录









这两天,Next.js 的 CVE-2025-55182 漏洞(React2Shell)到处炸了群。CVSS 评分 10.0,无需登录即可 RCE(远程代码执行)。简单来说,如果你在使用 Next.js(特别是开启了 App Router 和 Server Components 的版本),攻击者只需要发送一个精心构造的 HTTP 请求,就能在你的服务器上远程执行任意代码(RCE)。不需要登录,不需要你写了什么 Bug,只要你的框架版本在受影响范围内,默认配置下就可能直接“裸奔”。
当群里疯狂讨论升级方案时,我看着手里几个正在稳定运行的“重型”SaaS 项目,内心毫无波澜。
不是我头铁,而是因为我用的技术栈是 Astro + React。而且,我用一种极其“复古”的方式在使用它——像写 PHP 一样写 React。
今天我想聊聊,为什么这种看似“倒退”的开发模式,反而在 2025 年成为了安全与效率的最佳护城河。正确打开方式。