IT技术博客大学习 共学习 共进步
全部 移动开发 后端 数据库 AI 算法 安全 DevOps 前端 设计 开发者

标签:Flight协议

共 1 篇相关文章

IT 累计浏览 13

Weaponizing And Defending The React Flight Protocol: Deserialization Sinks In RSCs

本文深入剖析了React Server Components所依赖的底层流式协议——Flight。Flight并非JSON,而是一种具备类型系统和引用解析能力的自定义流式格式,其在客户端重建可执行行为的过程中存在显著的反序列化风险。文章以CVE-2025-55182(React2Shell,CVSS 10.0)为例,详细拆解了攻击链条:攻击者通过构造恶意Flight载荷,利用协议中的`$:`前缀进行任意属性遍历,触达`__proto__`等敏感路径实现原型污染,进而借助JavaScript的Thenable(`$@`前缀暴露的内部Chunk对象)机制,在正常的`await`流程中执行任意代码。作者指出,Flight协议的设计使其成为一个行为反序列化系统,其`$`前缀体系控制了客户端解析器的执行路径,将模块加载、服务端函数调用、Promise处理等行为的构造权交给了流数据,这与历史上Java、Python、PHP等语言中的反序列化漏洞模式如出一辙。文章最后基于此分析,给出了按影响力排序的防御措施,包括对每个服务端Action进行Schema验证、使用`server-only`包、强化CSRF防护等,并探讨了Taint API和WAF的效用。