
Reproduktion für das Problem der Version-String-Konfusion bei Next.js CVE-2025-55182
Dieses Repository zeigt die Diskrepanz in der Versionszeichenkette in Next.js 16.0.7+ auf, die zu Verwirrung bei der Überprüfung des Patch-Status von CVE-2025-55182 führt.
Nach dem Upgrade auf Next.js 16.0.8 sehen Benutzer, die ihre React-Version überprüfen, in React DevTools 19.3.0-canary-52684925-20251110, was wie die ALTE angreifbare Version aussieht. Der tatsächliche CVE-Fix ist jedoch in den Paketen react-server-dom-* VORHANDEN.
Abhängigkeiten installieren:
npm install
Das Version-Prüf-Skript ausführen:
npm run check-versions
Oder den Entwicklungsserver starten und React DevTools überprüfen:
npm run dev
Dann die DevTools-Konsole öffnen und ausführen:
__REACT_DEVTOOLS_GLOBAL_HOOK__.renderers.values().next()["value"]["version"]
Das Skript check-versions wird Folgendes anzeigen:
react-server-dom-turbopack verwendet 19.3.0-canary-709fe18f-20251202 ✅ (behoben)react-server-dom-webpack verwendet 19.3.0-canary-709fe18f-20251202 ✅ (behoben)react-dom exportiert Version 19.3.0-canary-52684925-20251110 ⚠️ (alte Zeichenkette)react exportiert Version 19.3.0-canary-52684925-20251110 ⚠️ (alte Zeichenkette)Der Sicherheitsfix (hasOwnProperty.call(moduleExports, metadata[2])) IST vorhanden, aber die Versionszeichenketten sind inkonsistent.
Sicherheitsteams und Entwickler, die die Behebung von CVE-2025-55182 überprüfen, werden die alte Versionszeichenkette sehen und fälschlicherweise glauben, dass ihre Systeme noch angreifbar sind. Dies erzeugt unnötige Verwirrung und potenzielle Fehlalarme in Sicherheitsaudits.