
Un escáner de vulnerabilidades basado en web para CVE-2025-55182, una vulnerabilidad crítica de ejecución remota de código (RCE) en React Server Components.
Un escáner de vulnerabilidades basado en web para CVE-2025-55182, una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en React Server Components.
Escáner en vivo: https://r2s.mxm0z.com
CVE-2025-55182 es una vulnerabilidad crítica (CVSS 10.0) en el protocolo Flight de React Server Components que permite a atacantes no autenticados ejecutar código arbitrario en servidores Next.js vulnerables mediante peticiones HTTP manipuladas.
| Paquete | Vulnerable | Corregido |
|---|---|---|
| React | 19.0.0 | 19.0.1 |
| React | 19.1.0 - 19.1.1 | 19.1.2 |
| React | 19.2.0 | 19.2.1 |
| Next.js | 15.0.0 - 15.0.4 | 15.0.5 |
| Next.js | 15.1.0 - 15.1.8 | 15.1.9 |
| Next.js | 15.2.0 - 15.2.5 | 15.2.6 |
| Next.js | 15.3.0 - 15.3.5 | 15.3.6 |
| Next.js | 15.4.0 - 15.4.7 | 15.4.8 |
| Next.js | 15.5.0 - 15.5.6 | 15.5.7 |
| Next.js | 16.0.0 - 16.0.6 | 16.0.7 |
Este escáner envía un payload de detección seguro a la URL objetivo. El payload usa "_prefix":"1", que simplemente se evalúa como el número 1; no ejecuta ningún código en el servidor objetivo.
| Respuesta | Interpretación |
|---|---|
# Clona el repositorio
git clone https://github.com/mxm0z/r2s.git
cd r2s
# Instala las dependencias
npm install
# Ejecuta localmente
npm run dev
# Despliega en Cloudflare Pages
npm run deploy
scanner.yourdomain.com)r2s/
├── public/
│ ├── index.html # Página principal
│ ├── style.css # Estilos
│ ├── app.js # Lógica del frontend
│ └── _worker.js # Cloudflare Worker (API del escáner)
├── wrangler.toml # Configuración de Cloudflare
└── package.json
Escanea una URL objetivo para detectar CVE-2025-55182.
Solicitud:
{
"targetUrl": "https://example.com"
}
Respuesta:
{
"target": "https://example.com",
"timestamp": "2025-01-15T12:00:00.000Z",
"status": "not_vulnerable",
"message": "NOT VULNERABLE",
"httpStatus": "404 Not Found",
"responsePreview": "...",
"confidence": "high"
}
Esta herramienta se proporciona solo para pruebas de seguridad autorizadas. Escanea únicamente aplicaciones sobre las que tengas permiso explícito para realizar pruebas. Los autores no son responsables del uso indebido de esta herramienta.
MIT
| HTTP 500 + patrón de error RSC |
| VULNERABLE (confianza alta) |
| HTTP 500 | PROBABLEMENTE VULNERABLE (confianza media) |
| Tiempo de espera agotado (>6s) | POTENCIALMENTE VULNERABLE (confianza media) |
| HTTP 200/404/otro | NO VULNERABLE |