
Escáner de seguridad para detectar las vulnerabilidades CVE-2025-55182 y CVE-2025-66478 en proyectos de React Server Components (RSC)
Una herramienta completa de escaneo de seguridad para detectar las vulnerabilidades CVE-2025-55182 y CVE-2025-66478 en proyectos React y Next.js que utilizan React Server Components (RSC).
Esta herramienta escanea tu proyecto en busca de versiones vulnerables de React, Next.js y paquetes RSC relacionados que sean susceptibles a ataques de Ejecución Remota de Código (RCE). La vulnerabilidad permite que atacantes no autenticados ejecuten código arbitrario en tu servidor.
⚠️ Alerta crítica: A diciembre de 2025, aproximadamente el 39 % de los entornos en la nube contienen instancias de Next.js o React con versiones vulnerables. Se requiere acción inmediata si estás utilizando React Server Components.
node_modules en busca de versiones de paquetes vulnerables"use server" en tu base de código| Paquete | Descripción |
|---|---|
react | Biblioteca principal de React |
next | Framework Next.js |
react-server-dom-webpack | Integración RSC con Webpack |
react-server-dom-parcel | Integración RSC con Parcel |
react-server-dom-turbopack | Integración RSC con Turbopack |
check.js:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /ruta/a/tu/proyecto
node /ruta/a/check.js
También puedes copiar check.js directamente en tu proyecto y ejecutar:
node check.js
===========================================================================
ESCÁNER DE VULNERABILIDAD RCE EN REACT (CVE-2025-55182)
===========================================================================
Escanenado paquetes instalados...
Iniciando escaneo profundo de la base de código...
===========================================================================
INFORME DE AUDITORÍA
===========================================================================
[CVE-2025-55182] Vulnerabilidad en React
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Vulnerabilidad en Next.js
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Análisis del proyecto]
---------------------------------------------------------------------------
Tipo de Router : App Router (con RSC habilitado)
Uso de Server Actions : Detectado (5 archivos)
===========================================================================
CONCLUSIÓN DE RIESGO: CRÍTICO (CVSS 10.0 - Ejecución Remota de Código)
===========================================================================
⚠ ACCIÓN REQUERIDA:
Tu proyecto utiliza React Server Components con paquetes vulnerables.
Esta vulnerabilidad permite ejecución remota de código no autenticada.
Paquetes vulnerables: react, next, react-server-dom-webpack
Ejecuta los siguientes comandos para parchear:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| Nivel | Descripción |
|---|---|
| 🔴 CRÍTICO | Paquetes vulnerables detectados + funciones RSC en uso. Se requiere acción inmediata. |
| 🟡 MEDIO | Paquetes vulnerables detectados, pero RSC no se detecta activamente. Se recomienda actualizar. |
| 🟢 SEGURO | No hay paquetes vulnerables o se usan versiones anteriores al soporte de RSC. |
| Estado | Significado |
|---|---|
VULNERABLE | La versión del paquete está afectada por el CVE |
SEGURO | El paquete está actualizado a una versión parcheada |
SEGURO_CLÁSICO | La versión del paquete es anterior a RSC (no afectada) |
NO INSTALADO | Paquete no encontrado en el proyecto |
DESCONOCIDO | No se puede determinar el estado de la versión |
| Rama | Versiones vulnerables | Versión parcheada |
|---|---|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x y anteriores | — | No afectadas (sin soporte RSC) |
| Rama | Versión parcheada |
|---|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ Vulnerable (canary con Flight Protocol) |
| Next.js 14.x (estable) | No afectado |
| Next.js 13.x | No afectado |
Las siguientes configuraciones NO están afectadas por estas vulnerabilidades:
Gravedad: CRÍTICO (CVSS 10.0)
Paquetes afectados:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackTipo de vulnerabilidad: Deserialización insegura
Descripción:
Existe una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en el paquete react-server, que es parte integral de React Server Components (RSC). El fallo se origina en una vulnerabilidad de deserialización insegura dentro del protocolo "Flight" de RSC.
La vulnerabilidad permite que un atacante no autenticado logre ejecución remota de código en el servidor enviando una solicitud HTTP especialmente manipulada a cualquier endpoint de Server Function. Incluso las aplicaciones que no implementan explícitamente endpoints de React Server Function pueden ser vulnerables si admiten React Server Components, ya que la vulnerabilidad afecta las configuraciones predeterminadas.
Vector de ataque:
Impacto: