
Skript zum schnellen Überprüfen von CVE-2025-55182 (React) und CVE-2025-66478 (Next.js) – Kritische nicht authentifizierte RCE-Sicherheitslücken im React Server Components (RSC) „Flight“-Protokoll.
🔍 Durchsuchen Sie schnell GitHub-Repositories nach kritischen Sicherheitslücken in React und Next.js RSC
Ein browserbasierter Scanner, der alle GitHub-Repositories auf bekannte Sicherheitslücken in React Server Components überprüft:
| CVE | Paket(e) | Schweregrad | Beschreibung |
|---|---|---|---|
| CVE-2025-55182 | react, react-dom, react-server-dom-webpack | Kritisch | React RSC "Flight"-Protokoll RCE |
| CVE-2025-66478 | next | Kritisch | Next.js RSC nicht authentifiziertes RCE |
Keine Installation erforderlich — einfach in die Browserkonsole einfügen.
https://github.com/ihrbenutzername)F12 oder Ctrl+Shift+I)script.js, fügen Sie es ein und drücken Sie die EingabetasteWenn Sie dazu aufgefordert werden, wählen Sie Ihren Scan-Modus:
| Option | Zugriff | Anforderungen |
|---|---|---|
| Abbrechen | Nur öffentliche Repositories | Keine |
| OK | Öffentliche + Private | Persönliches Zugriffstoken |
CVE Scannerrepo (Vollständige Kontrolle über private Repositories)⚠️ Sicherheit: Behandeln Sie Ihr PAT wie ein Passwort. Committen oder teilen Sie es niemals.
Nicht betroffen: Next.js 13.x, Next.js 14.x stabil, Pages Router-Apps und die Edge Runtime.
🔍 GitHub CVE Scanner
Checking: CVE-2025-55182 (React RSC) & CVE-2025-66478 (Next.js RSC)
👤 username | Mode: Public + Private
📦 Fetching repositories...
📁 42 repositories found
🔍 Scanning... (click to expand)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
RESULTS
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
┌─────────┬─────────────────┬────────┬────────┬───────────┬─────────────┬────────────┬──────────────┬──────────────────────┐
│ (index) │ Repo │ Next │ React │ ReactDOM │ RSCWebpack │ RSCParcel │ RSCTurbopack │ Status │
├─────────┼─────────────────┼────────┼────────┼───────────┼─────────────┼────────────┼──────────────┼──────────────────────┤
│ 0 │ 'my-nextjs-app' │ '14.1' │ '18.2' │ '18.2' │ '-' │ '-' │ '-' │ '⚠️ CVE-2025-66478' │
│ 1 │ 'react-demo' │ '-' │ '19.0' │ '19.0' │ '19.0' │ '-' │ '-' │ '⚠️ CVE-2025-55182' │
│ 2 │ 'safe-project' │ '15.2' │ '19.1' │ '19.1' │ '-' │ '-' │ '-' │ '✅ Safe' │
└─────────┴─────────────────┴────────┴────────┴───────────┴─────────────┴────────────┴──────────────┴──────────────────────┘
📊 Summary:
Total repos: 42
With package.json: 38
Skipped: 4 (no package.json)
⚠️ 2 vulnerable repo(s) found!
✓ Scan complete.
CVE-2025-55182 und CVE-2025-66478 ermöglichen nicht authentifizierte Remote-Codeausführung durch das React Server Components "Flight"-Protokoll. Dies sind kritische Sicherheitslücken, die sofortige Patches erfordern.
Beiträge willkommen! Ideen für zukünftige Verbesserungen:
Eröffnen Sie ein Issue oder reichen Sie einen PR ein.
| Paket | Anfällige Versionen | Behoben |
|---|
react | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-dom | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-server-dom-webpack | 19.0.0 – 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-server-dom-parcel | 19.0.0 – 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-server-dom-turbopack | 19.0.0 – 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
| Linie | Anfällige Versionen | Behoben |
|---|
| 14.3 canary | 14.3.0-canary.77 und später | 14.3.0-canary.76 oder jede 14.x stabile |
| 15.0.x | 15.0.0 – 15.0.4 | 15.0.5 |
| 15.1.x | 15.1.0 – 15.1.8 | 15.1.9 |
| 15.2.x | 15.2.0 – 15.2.5 | 15.2.6 |
| 15.3.x | 15.3.0 – 15.3.5 | 15.3.6 |
| 15.4.x | 15.4.0 – 15.4.7 | 15.4.8 |
| 15.5.x | 15.5.0 – 15.5.6 | 15.5.7 |
| 15.x canary | Jede Canary < 15.6.0-canary.58 | 15.6.0-canary.58 |
| 16.0.x | 16.0.0 – 16.0.6 | 16.0.7 |
| 16.x canary | Jede Canary < 16.1.0-canary.12 | 16.1.0-canary.12 |