
Un script bash para escanear tu servidor en busca de aplicaciones React vulnerables a **CVE-2025-55182** — una vulnerabilidad crítica de ejecución remota de código (CVSS 10.0) en React Server Components.
Un script bash para escanear tu servidor en busca de aplicaciones React vulnerables a CVE-2025-55182 — una vulnerabilidad crítica de ejecución remota de código (CVSS 10.0) en React Server Components.
El 3 de diciembre de 2025, el equipo de React reveló una vulnerabilidad de seguridad crítica que afecta a React Server Components. Un atacante no autenticado puede explotar una falla en cómo React decodifica los payloads enviados a los endpoints de React Server Function para lograr ejecución remota de código.
Paquetes afectados:
react-server-dom-webpack versiones 19.0.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-parcel versiones 19.0.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-turbopack versiones 19.0.0, 19.1.0, 19.1.1, 19.2.0Versiones corregidas: 19.0.1, 19.1.2, 19.2.1
📖 Publicación oficial del blog de React
curl -sSL https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh | sudo bash
# Descargar
curl -O https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh
# Hacer ejecutable
chmod +x scan-react-vuln.sh
# Ejecutar con sudo para escaneo completo del sistema
sudo ./scan-react-vuln.sh
sudo curl -o /usr/local/bin/scan-react-vuln https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh
sudo chmod +x /usr/local/bin/scan-react-vuln
# Ahora ejecutar desde cualquier lugar
sudo scan-react-vuln
El script escanea las siguientes ubicaciones en busca de aplicaciones React:
| Ubicación | Descripción |
|---|---|
/root | Directorio personal del usuario root |
/home/* | Todos los directorios personales de usuarios |
/var/www | Raíz común del servidor web |
/srv | Directorio de datos de servicios |
/opt | Software de aplicaciones opcional |
node_modules/.cache/, .npm/, .pnpm/wp-content/, wp-includes/, plugins/, themes/)El escáner proporciona una salida codificada por colores:
============================================================
React CVE-2025-55182 Vulnerability Scanner
Critical: Remote Code Execution (CVSS 10.0)
============================================================
Scanning for React applications...
Scanning: /home/deploy (owner: deploy)
[VULNERABLE] my-nextjs-app
Path: /home/deploy/my-nextjs-app
Owner: deploy
- [email protected] (VULNERABLE)
- [email protected] (UPDATE RECOMMENDED)
[SAFE] my-react-spa
Path: /home/deploy/my-react-spa
Owner: deploy
- [email protected]
============================================================
SCAN COMPLETE
============================================================
find, grep, sed)jq para un análisis JSON más fiablebash --version
Si el escáner encuentra aplicaciones vulnerables, actualízalas inmediatamente:
npm install react@latest react-dom@latest
npm install react-server-dom-webpack@latest
npm install [email protected] # or latest in your release line
npm install react@latest react-dom@latest react-server-dom-parcel@latest
npm install react@latest react-dom@latest react-server-dom-webpack@latest waku@latest
sudo para escanear todos los directorios de usuarios0 = no se encontraron vulnerabilidades1 = vulnerabilidades detectadas (útil para CI/CD)Licencia MIT - Libre de usar, modificar y distribuir.
¡Las solicitudes de extracción son bienvenidas! Por favor, asegúrate de que cualquier cambio:
jq instaladoHecho con ❤️ para la comunidad React. ¡Mantente a salvo! 🛡️