
# Eigenständiges Python-Skript zur Überprüfung, ob ein Projekt von CVE-2025-55182 (React2Shell) betroffen ist. Prüft package.json-Abhängigkeiten und führt optional einen tiefen Codebase-Scan auf React-Server-Component-Muster durch.
verify_react_vulnerability.py)Dies ist ein einfaches, eigenständiges Python-Skript, das Ihnen hilft, schnell festzustellen, ob Ihr Projekt von der kritischen React2Shell-Sicherheitslücke (auch bekannt als CVE-2025-55182) betroffen ist.
Es führt eine zweistufige Überprüfung durch:
package.json-Datei auf bekannte verwundbare Versionen von React und Next.js.package.jsonpackage.jsonreact und next, die in Ihrem Projekt aufgeführt sind.npm install-Befehl aus, um auf eine sichere Version zu aktualisieren."use server""use client"createSafeActionClientregisterServerReferencereact-server-dom-webpackpython3 --version ausführen.pip install packaging
Stellen Sie sicher, dass sich das Skript verify_react_vulnerability.py im Stammverzeichnis Ihres Projekts befindet (demselben Verzeichnis wie Ihre package.json).
Öffnen Sie Ihr Terminal und führen Sie den Befehl aus:
python3 verify_react_vulnerability.py
Wenn eine verwundbare Bibliotheksversion gefunden wird, stoppt das Skript und meldet das Problem sofort:
--- Schritt 1: Überprüfe Versionen in package.json ---
❌ ANFÄLLIG: React Version 19.0.1 gefunden.
...
-------------------------------------------------
❌ ZUSAMMENFASSUNG: Ihr Projekt ist basierend auf den Abhängigkeitsversionen ANFÄLLIG.
Bitte aktualisieren Sie die folgenden Abhängigkeiten sofort.
--- Empfohlene Behebungen ---
npm install [email protected] [email protected]
...
-------------------------------------------------
Wenn Ihre Abhängigkeiten sicher sind, bietet das Skript den Tiefenscan an.
--- Schritt 1: Überprüfe Versionen in package.json ---
✅ OK: React Version 18.3.1 gefunden. Nicht in einem bekannten anfälligen Bereich.
...
-------------------------------------------------
✅ INFO: Die Abhängigkeiten Ihres Projekts scheinen nicht von React2Shell betroffen zu sein.
Allerdings könnten anfällige Funktionen verwendet werden, wenn Code kopiert oder 'eingekauft' (vendored) wurde.
Möchten Sie einen umfassenden tiefgehenden Code-Scan durchführen? (y/n): y
Wenn der Tiefenscan Indikatoren findet, gibt er einen detaillierten Bericht aus:
--- Schritt 2: Führe umfassenden tiefgehenden Code-Scan durch ---
Suche nach Mustern im Zusammenhang mit React Server Components...
⚠️ WARNUNG: Der tiefgehende Scan hat Hinweise auf die Verwendung von React Server Components gefunden.
Dies garantiert keine Verwundbarkeit, rechtfertigt jedoch eine manuelle Überprüfung.
Stellen Sie sicher, dass Ihre Framework-Versionen vollständig gepatcht sind.
- Muster '"use server"' gefunden:
Grund: Zeigt an, dass eine Datei React Server Actions enthält, die primäre Funktion, die mit der Schwachstelle verbunden ist.
In Dateien: ['src/actions/auth.ts']
- Muster '"use client"' gefunden:
Grund: Zeigt ein Client-Komponente an, die möglicherweise Server Actions aus anderen Dateien importiert und verwendet.
In Dateien: ['src/components/LoginButton.tsx', 'src/components/ThemeSwitcher.tsx']
-------------------------------------------------
Wenn der Tiefenscan nichts findet, bestätigt er, dass Ihr Projekt wahrscheinlich sicher ist:
--- Schritt 2: Führe umfassenden tiefgehenden Code-Scan durch ---
Suche nach Mustern im Zusammenhang mit React Server Components...
✅ OK: Der umfassende tiefgehende Scan hat keine Hinweise auf die Verwendung von RSC gefunden.
-------------------------------------------------