分析并防御 React Flight 协议中的 RSC 反序列化攻击面
Weaponizing And Defending The React Flight Protocol: Deserialization Sinks In RSCs
AI 导读
文章分析 React Flight 协议如何通过属性遍历、Server Reference、Thenable 和内部 Chunk 等机制重建可执行行为,并以 React2Shell 说明其反序列化攻击面。
推荐理由
文章从协议实现和漏洞链分析 React Flight 的反序列化风险,并按影响范围整理输入校验、server-only、CSRF、版本升级、Taint API 与 WAF 等防护措施,适合使用 Server Components 的团队进行安全审查和版本决策。
来源:Smashing Magazine · smashingmagazine.com