React & Next.js DoS Vulnerability (CVE-2025-55184)
## 概要...
React および Next.js に影響を与えるサービス拒否(DoS)脆弱性 CVE-2025-55184 が発見されました。この脆弱性を悪用すると、攻撃者は特殊なリクエストを送信することでサーバーリソースを枯渇させ、サービスを停止させることができます。
| 項目 | 値 |
|---|---|
| CVE ID | CVE-2025-55184 |
| CVSSスコア | 7.5(High) |
| 攻撃の複雑性 | Low |
| 認証 | 不要 |
| 影響 | 可用性 |
React:
Next.js:
この脆弱性は、ReactのサーバーサイドレンダリングIng(SSR)処理に存在します。攻撃者が特殊に細工されたリクエストを送信すると:
攻撃者 --[特殊なリクエスト]--> Next.jsサーバー
|
v
[SSR処理開始]
|
v
[無限ループ発生]
|
v
[メモリ/CPU枯渇]
|
v
[サービス停止]
バージョンアップ
# Next.jsの場合
npm install next@14.1.0
# Reactの場合
npm install react@18.3.0 react-dom@18.3.0
緊急の緩和策(アップデートが即座にできない場合)
AIKIDOは以下の方法でこの脆弱性を検出します:
| 日付 | イベント |
|---|---|
| 2025-11-15 | 脆弱性の発見(セキュリティ研究者) |
| 2025-11-20 | React/Next.jsチームへの報告 |
| 2025-12-01 | 修正版のリリース |
| 2025-12-12 | CVEの公開 |
原文を読む
AIKIDO Security Blog
英語で詳細な技術情報を確認