
Erkennen Sie die CVE-2025-55182 (React2Shell) RCE-Sicherheitslücke in React Server Components. Schneller, genauer Scanner ohne Fehlalarme.
CVSS 10.0 RCE in React Server Components. Ist Ihre React 19 App verwundbar?
Schneller, genauer Scanner für CVE-2025-55182 (React2Shell) – eine kritische Remote-Codeausführungssicherheitslücke, die in freier Wildbahn ausgenutzt wird. Null Fehlalarme durch intelligente Erkennung von Server-Komponenten.
React2Shell ist eine Sicherheitslücke mit maximalem Schweregrad (10.0 CVSS) in React Server-Komponenten, die eine nicht authentifizierte Remote-Codeausführung ermöglicht. Angreifer können dies durch speziell gestaltete HTTP-Anfragen an Server-Funktionsendpunkte ausnutzen.
Wichtige Fakten:
⚠️ Wichtiger Hinweis: Nur React 19.x ist verwundbar. React 18.x und älter sind NICHT betroffen.
# Option A: Node.js-Scanner (empfohlen – plattformübergreifend, keine Abhängigkeiten)
npx react2shell-scanner /path/to/your/project
# Option B: Direkter Download und Ausführung
curl -sSL https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js > scan.js
node scan.js /path/to/your/project
# Option C: Klonen und ausführen
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
node scan.js /path/to/your/project
Ergebnisse in Sekunden: 🚨 Verwundbar | ⚠️ Warnungen | ✅ Sicher
Dieses Tool führt eine intelligente Sicherheitslückenerkennung durch:
'use server'-Direktiven'use server'-Direktiven| Eigenschaft | Wert |
|---|---|
| CVE-ID | CVE-2025-55182 |
| Name | React2Shell |
| CVSS-Score | 10.0 (KRITISCH) |
| CVSS-Vektor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Angriffsvektor | Netzwerk |
| Authentifizierung | Keine erforderlich |
| Auswirkung | Vollständige Systemkompromittierung |
React:
19.0.0, 19.1.0, 19.1.1, 19.2.0React Server DOM Pakete:
react-server-dom-webpack 19.0.0 - 19.2.0react-server-dom-parcel 19.0.0 - 19.2.0react-server-dom-turbopack 19.0.0 - 19.2.0Next.js:
14.0.0 bis 14.2.3414.3.0-canary.0 bis 14.3.0-canary.8715.0.0 bis 15.0.615.1.0 bis 15.1.815.2.0 bis 15.2.515.3.0 bis 15.3.515.4.0 bis 15.4.715.5.0 bis 15.5.616.0.0 bis 16.0.9Zusätzlich betroffene Frameworks (laut offizieller React-Advisory):
react-router 7.0.0 - 7.1.3waku 0.21.0 - 0.21.5@parcel/rsc 2.12.0 - 2.13.2@vitejs/plugin-rsc 0.1.0 - 0.2.0rwsdk (Redwood SDK) 0.1.0 - 0.4.0expo 52.0.0 - 52.0.9React: 19.2.1 oder neuer
Next.js:
14.2.35+, 14.3.0-canary.88+15.0.7+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+16.0.10+Andere Frameworks:
react-router: 7.1.4+waku: 0.21.6+@parcel/rsc: 2.13.3+@vitejs/plugin-rsc: 0.2.1+rwsdk: 0.4.1+expo: 52.0.10+Node.js Scanner (Empfohlen):
Bash Scanner:
# jq installieren (falls Bash Scanner verwendet wird)
# macOS
brew install jq
# Ubuntu/Debian
sudo apt-get install jq
# RHEL/CentOS
sudo yum install jq
Option A: Klonen (Empfohlen für Benutzer)
# Repository klonen
git clone https://github.com/nxgn-kd01/react2shell-scanner.git
cd react2shell-scanner
# Skripte ausführbar machen
chmod +x scan.sh scan.js
Option B: Fork (Empfohlen für Mitwirkende)
# Auf GitHub forken ("Fork"-Button auf der Repository-Seite klicken)
# Dann eigenen Fork klonen
git clone https://github.com/DEIN_BENUTZERNAME/react2shell-scanner.git
cd react2shell-scanner
# Skripte ausführbar machen
chmod +x scan.sh scan.js
# Upstream-Remote hinzufügen, um auf dem neuesten Stand zu bleiben
git remote add upstream https://github.com/nxgn-kd01/react2shell-scanner.git
Option C: Direkter Download
# Node.js Version (empfohlen – plattformübergreifend)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.js
chmod +x scan.js
# Bash Version (nur Unix/Linux/macOS)
curl -O https://raw.githubusercontent.com/nxgn-kd01/react2shell-scanner/main/scan.sh
chmod +x scan.sh
🔍 Aktuelles Verzeichnis scannen:
# Mit Node.js (empfohlen)
node scan.js
# Mit Bash
./scan.sh
📁 Bestimmtes Projekt scannen:
node scan.js /path/to/project
./scan.sh /path/to/project
🗂️ Rekursiver Scan (alle Unterverzeichnisse):
node scan.js -r
./scan.sh -r
JSON-Ausgabe (für Automatisierung):
node scan.js --json
./scan.sh --json
CI/CD-Modus (beendet mit Code 1, wenn verwundbar):
node scan.js --ci
./scan.sh --ci
Ausführliche Ausgabe:
node scan.js -v
./scan.sh -v
Optionen kombinieren:
node scan.js /path/to/projects -r --json --ci
./scan.sh /path/to/projects -r --json --ci
| Option | Beschreibung |
|---|---|
-r, --recursive | Alle Unterverzeichnisse nach Node.js-Projekten durchsuchen |
-v, --verbose | Detaillierte Ausgabe anzeigen |
--json | Ergebnisse als JSON ausgeben |
--ci | Mit Code 1 beenden, wenn Schwachstellen gefunden werden (für CI/CD) |
-h, --help | Hilfemeldung anzeigen |