
Erkennt CVE-2025-55182 RCE in React Server Components durch Scannen von npm/pnpm/yarn Lockfiles, Docker-Images, SBOMs und Live-URLs. Beinhaltet Auto-Fix, SARIF-Ausgabe und CI/CD-Integrationen.
Sicherheitsscanner für CVE-2025-55182 – eine kritische (CVSS 10.0) nicht authentifizierte Remote-Code-Ausführungs-Sicherheitslücke in React Server Components.
⚠️ HAFTUNGSAUSSCHLUSS
Dies ist ein Sicherheitsscanner, KEIN Exploit-Tool. Es soll Entwicklern und Sicherheitsteams helfen, verwundbare Abhängigkeiten in ihren Projekten zu identifizieren.
Dies ist ein community-getriebenes Open-Source-Projekt, das „WIE BESEHEN“ ohne jegliche Gewährleistung, weder ausdrücklich noch stillschweigend, bereitgestellt wird. Die Autoren und Mitwirkenden übernehmen keine Haftung für Schäden oder Sicherheitsvorfälle, die aus der Nutzung dieses Tools entstehen.
Verwendung auf eigenes Risiko und eigene Verantwortung. Überprüfen Sie die Ergebnisse stets manuell und befolgen Sie die Sicherheitsrichtlinien Ihrer Organisation. Wenn Sie Probleme, Fehler entdecken oder Vorschläge haben, tragen Sie bitte zur Verbesserung des Projekts für alle bei.
🤝 MITWIRKENDE GESUCHT
Dieses Projekt sucht aktiv nach Testern und Mitwirkenden! Ob Sie Fehler melden, Funktionen vorschlagen, die Dokumentation verbessern oder Code beisteuern möchten – alle Beiträge sind willkommen. Werfen Sie einen Blick in unseren Beitragsleitfaden, um loszulegen.
Dieses Projekt existiert, um der Gemeinschaft bei der Reaktion auf CVE-2025-55182 zu helfen. Wir danken und erkennen an:
Der schnellste Weg, um zu überprüfen, ob Ihr Projekt verwundbar ist:```bash npx react2shell-guard .
Das war's! Dies wird Ihr aktuelles Verzeichnis scannen und sofort Ergebnisse anzeigen.
### 2. Scannen eines spezifischen Projekts```bash
npx react2shell-guard /path/to/your/project
Schwachstellen gefunden? Beheben Sie sie automatisch:```bash
npx react2shell-guard fix --dry-run
npx react2shell-guard fix
npx react2shell-guard fix --install
### 4. Live-URLs scannen
Überprüfen, ob eine bereitgestellte Anwendung anfällig ist:```bash
npx react2shell-guard scan-url https://your-app.com
Bestätigen Sie, dass Ihr bereitgestellter Fix funktioniert:```bash npx react2shell-guard verify-patch https://your-app.com
### 6. Container-Images scannen
Überprüfen Sie, ob Ihre Docker-Images anfällige Pakete enthalten:```bash
npx react2shell-guard scan-image myapp:latest
Erstelle automatisch einen GitHub-PR, um Schwachstellen zu beheben:```bash npx react2shell-guard create-pr --dry-run # Preview npx react2shell-guard create-pr # Create PR
---
## Was ist CVE-2025-55182?
Am 29. November 2025 entdeckte der Sicherheitsforscher Lachlan Davidson eine kritische Sicherheitslücke in React Server Components und meldete sie verantwortungsvoll. Der Fehler liegt darin, wie React die an React Server Function-Endpunkte gesendeten Payloads dekodiert, sodass nicht authentifizierte Angreifer ohne jegliche Benutzerinteraktion Remote Code Execution auf betroffenen Servern erreichen können.
CVE-2025-55182 wird mit CVSS 10.0 (Kritisch) bewertet und betrifft React Server Components (RSC) sowie Frameworks, die das RSC-„Flight“-Protokoll verwenden.
**Betroffene Pakete:**
- `react-server-dom-webpack` 19.0.0, 19.1.0-19.1.1, 19.2.0
- `react-server-dom-parcel` (gleiche Versionen)
- `react-server-dom-turbopack` (gleiche Versionen)
- `next` 15.0.0-15.0.4, 15.1.0-15.1.8, 15.2.0-15.2.5, 15.3.0-15.3.5, 15.4.0-15.4.7, 15.5.0-15.5.6, 16.0.0-16.0.6
**Weitere Informationen:**
- [React Security Advisory](https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components)
- [Wiz Research](https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182)
---
## Installation (optional)
Für häufigen Gebrauch global installieren:```bash
npm install -g react2shell-guard
Dann ohne npx verwenden:```bash
react2shell-guard .
## Anwendungsleitfaden
### Grundlegendes Scannen```bash
# Scan current directory
react2shell-guard .
# Scan specific directory
react2shell-guard /path/to/project
# Scan and ignore certain paths
react2shell-guard . --ignore-path "examples/**" "test/**"
react2shell-guard .
react2shell-guard . --json
react2shell-guard . --sarif
react2shell-guard . --html report.html
### CLI-Optionen
| Option | Beschreibung |
|--------|-------------|
| `--json` | Ergebnisse als JSON ausgeben |
| `--sarif` | Ergebnisse als SARIF 2.1.0 ausgeben |
| `--html <file>` | Eigenständigen HTML-Bericht erstellen |
| `--no-exit-on-vuln` | Nicht mit Exit-Code 1 beenden, wenn Schwachstellen gefunden wurden |
| `--ignore-path <patterns>` | Zu ignorierende Pfade (z. B. `examples/**`) |
| `--debug` | Debug-Ausgabe aktivieren |
### Exit-Codes
| Code | Bedeutung |
|------|-----------|
| `0` | Keine Schwachstellen gefunden |
| `1` | Schwachstellen erkannt |
| `2+` | Schwerwiegender Fehler |
## Live-URL-Scanning
Scannen Sie Live-Endpunkte, um zu erkennen, ob sie angreifbar sind:```bash
# Scan a single URL
react2shell-guard scan-url https://example.com
# Batch scan from a file (one URL per line)
react2shell-guard scan-url urls.txt --list
# With options
react2shell-guard scan-url https://example.com --timeout 5000 --json
Der Scanner verwendet passives Fingerprinting, um anfällige React Server Components-Endpunkte zu erkennen, ohne die Sicherheitslücke auszunutzen:
Probeanfrage: Sendet eine konstruierte POST-Anfrage, die einen RSC-Server-Action-Aufruf mit einer minimalen Nutzlast simuliert:
multipart/form-data mit einer RSC-ähnlichen DatenstrukturNext-Action-Header, um die Server-Action-Verarbeitung auszulösenAntwortanalyse: Analysiert die HTTP-Antwort auf Schwachstellensignaturen:
^[0-9]+:E{ - RSC Flight protocol error format"digest":"...RSC - RSC digest in error responsesReactServerComponentsError - React error class namestext/x-component.*error - Component error content typeNicht-destruktiv: Dies ist rein ein Erkennungsmechanismus - er führt keine bösartige Nutzlast aus und nutzt die Sicherheitslücke nicht aus. Die Sonde verwendet harmlose Daten, die auf anfälligen Servern Fehlerantworten auslösen, aber keinen Schaden verursachen.
Hinweis: Eine positive Erkennung bedeutet, dass der Server eine anfällige Version ausführt und eine RSC-spezifische Fehlersignatur zurückgegeben hat. Es bedeutet NICHT, dass der Server ausgenutzt wurde.