Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
check-react-rce-cve-2025-55182 — Escáner de seguridad para detectar las vulnerabilidades CVE-2025-55182 y CVE-2025-66478 en proyectos de React Server Components (RSC) | Kitploit
Herramientas/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de CódigoSeguridad WebDevSecOpsSeguridad de Cadena de Suministro
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Escáner de seguridad para detectar las vulnerabilidades CVE-2025-55182 y CVE-2025-66478 en proyectos de React Server Components (RSC)

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
6hace 8 mesesAún no revisado

Escáner de Vulnerabilidad RCE en React (CVE-2025-55182)

Una herramienta completa de escaneo de seguridad para detectar las vulnerabilidades CVE-2025-55182 y CVE-2025-66478 en proyectos React y Next.js que utilizan React Server Components (RSC).

CVSS Score Node.js License

🚨 Descripción general

Esta herramienta escanea tu proyecto en busca de versiones vulnerables de React, Next.js y paquetes RSC relacionados que sean susceptibles a ataques de Ejecución Remota de Código (RCE). La vulnerabilidad permite que atacantes no autenticados ejecuten código arbitrario en tu servidor.

⚠️ Alerta crítica: A diciembre de 2025, aproximadamente el 39 % de los entornos en la nube contienen instancias de Next.js o React con versiones vulnerables. Se requiere acción inmediata si estás utilizando React Server Components.

✨ Características

  • 🔍 Detección automática de paquetes - Escanea node_modules en busca de versiones de paquetes vulnerables
  • 📁 Análisis de estructura del proyecto - Detecta el uso de App Router vs Pages Router
  • 🔎 Escáner de Server Actions - Encuentra directivas "use server" en tu base de código
  • 🛠️ Detección de frameworks RSC - Identifica frameworks habilitados para RSC (Remix, Waku, RedwoodJS, etc.)
  • 📊 Evaluación de riesgo - Proporciona conclusiones de riesgo claras (CRÍTICO/MEDIO/SEGURO)
  • 💡 Guía de remediación - Sugiere comandos exactos para parchear vulnerabilidades

📦 Paquetes escaneados

🚀 Inicio rápido

Prerrequisitos

  • Node.js 16 o superior
  • npm o yarn

Instalación

  1. Clona este repositorio o descarga check.js:
root@kitploit:~
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. Navega al directorio de tu proyecto React/Next.js:
root@kitploit:~
cd /ruta/a/tu/proyecto
  1. Ejecuta el escáner:
root@kitploit:~
node /ruta/a/check.js

Alternativa: Uso directo

También puedes copiar check.js directamente en tu proyecto y ejecutar:

root@kitploit:~
node check.js

📋 Ejemplo de salida

root@kitploit:~
===========================================================================
         ESCÁNER DE VULNERABILIDAD RCE EN REACT (CVE-2025-55182)
===========================================================================

Escanenado paquetes instalados...
Iniciando escaneo profundo de la base de código...

===========================================================================
                           INFORME DE AUDITORÍA
===========================================================================

[CVE-2025-55182] Vulnerabilidad en React
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)

[CVE-2025-66478] Vulnerabilidad en Next.js
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)

[Análisis del proyecto]
---------------------------------------------------------------------------
Tipo de Router                 : App Router (con RSC habilitado)
Uso de Server Actions          : Detectado (5 archivos)

===========================================================================
CONCLUSIÓN DE RIESGO: CRÍTICO (CVSS 10.0 - Ejecución Remota de Código)
===========================================================================

⚠ ACCIÓN REQUERIDA:
Tu proyecto utiliza React Server Components con paquetes vulnerables.
Esta vulnerabilidad permite ejecución remota de código no autenticada.

Paquetes vulnerables: react, next, react-server-dom-webpack

Ejecuta los siguientes comandos para parchear:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 Interpretación de los resultados

Niveles de riesgo

NivelDescripción
🔴 CRÍTICOPaquetes vulnerables detectados + funciones RSC en uso. Se requiere acción inmediata.
🟡 MEDIOPaquetes vulnerables detectados, pero RSC no se detecta activamente. Se recomienda actualizar.
🟢 SEGURO

Indicadores de estado

🔧 Versiones parcheadas

React (CVE-2025-55182)

Next.js (CVE-2025-66478)

No afectados

Las siguientes configuraciones NO están afectadas por estas vulnerabilidades:

  • Next.js 13.x y anteriores
  • Versiones estables de Next.js 14.x
  • Aplicaciones que usan solo Pages Router
  • Aplicaciones que se ejecutan en Edge Runtime
  • React 18.x y anteriores (sin soporte RSC)

🛡️ Acerca de las vulnerabilidades

CVE-2025-55182 (React)

Gravedad: CRÍTICO (CVSS 10.0)

Paquetes afectados:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

Tipo de vulnerabilidad: Deserialización insegura

Descripción: Existe una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en el paquete react-server, que es parte integral de React Server Components (RSC). El fallo se origina en una vulnerabilidad de deserialización insegura dentro del protocolo "Flight" de RSC.

La vulnerabilidad permite que un atacante no autenticado logre ejecución remota de código en el servidor enviando una solicitud HTTP especialmente manipulada a cualquier endpoint de Server Function. Incluso las aplicaciones que no implementan explícitamente endpoints de React Server Function pueden ser vulnerables si admiten React Server Components, ya que la vulnerabilidad afecta las configuraciones predeterminadas.

Vector de ataque:

  • El atacante envía una solicitud HTTP especialmente manipulada al servidor
  • El protocolo React Flight procesa y deserializa los payloads de RSC de manera insegura
  • La entrada maliciosa desencadena la ejecución de código arbitrario en el servidor
  • Las pruebas de concepto han demostrado una confiabilidad cercana al 100% contra configuraciones predeterminadas

Impacto:

  • Compromiso total del servidor
  • Exfiltración de datos
  • Acceso a variables de entorno y secretos
  • Instalación de malware
  • Movimiento lateral dentro de la infraestructura

Referencias:

  • Registro oficial de CVE-2025-55182
  • Boletín de seguridad de React (3 de diciembre de 2025)

CVE-2025-66478 (Next.js)

Gravedad: CRÍTICO (CVSS 10.0)

Paquete afectado: next

Tipo de vulnerabilidad: Deserialización insegura (heredada de React RSC)

Descripción: Una vulnerabilidad crítica de Ejecución Remota de Código en Next.js afecta a las aplicaciones que utilizan App Router con React Server Components. Esta vulnerabilidad es la manifestación descendente de CVE-2025-55182, ya que Next.js hereda el fallo a través de su implementación del protocolo React Flight.

La vulnerabilidad permite que atacantes no autenticados ejecuten código arbitrario en servidores afectados enviando solicitudes HTTP especialmente manipuladas que explotan el procesamiento inseguro de los payloads de RSC.

Vector de ataque:

  • Apunta al procesamiento del lado del servidor de los payloads de RSC
  • Los atacantes crean solicitudes maliciosas que explotan el protocolo Flight
  • Al ser procesadas por el servidor Next.js, resulta en ejecución de código arbitrario
  • No se requiere autenticación

Impacto:

  • Toma de control completa del servidor
  • Acceso a variables de entorno y secretos
  • Acceso y manipulación de bases de datos
  • Capacidad de modificar el comportamiento de la aplicación
  • Compromiso completo de la infraestructura

Referencias:

  • Registro oficial de CVE-2025-66478
  • Aviso de seguridad de Next.js

⚠️ Otros frameworks afectados

La vulnerabilidad del protocolo React Flight afecta a cualquier framework o empaquetador que implemente React Server Components. Si tu proyecto utiliza alguno de los siguientes, debes verificar que tus paquetes de React estén parcheados:

Conclusión clave

Cualquier aplicación que use React Server Components es potencialmente vulnerable. La vulnerabilidad principal existe en la implementación de RSC de React, por lo que independientemente del framework que uses, debes actualizar los paquetes de React (react, react-dom, react-server-dom-*) a las versiones parcheadas.


☁️ Protecciones de WAF en proveedores de nube

Los principales proveedores de nube han implementado de manera proactiva reglas de Web Application Firewall (WAF) para proteger contra estas vulnerabilidades. Sin embargo, la protección WAF es una medida temporal y NO elimina la necesidad de parchear tus aplicaciones.

Cloudflare

Cloudflare ha implementado nuevas reglas WAF para bloquear automáticamente los intentos de explotación de CVE-2025-55182. Todos los clientes cuyo tráfico de aplicaciones React pase a través de Cloudflare están automáticamente protegidos.

Para verificar la protección:

  1. Inicia sesión en el panel de Cloudflare
  2. Navega a Seguridad → WAF → Reglas administradas
  3. Asegúrate de que las reglas estén habilitadas y actualizadas

Amazon Web Services (AWS)

CaracterísticaDetalles

AWS ha integrado reglas actualizadas para CVE-2025-55182 en la versión predeterminada (1.24) del conjunto de reglas administradas de AWS WAF.

Para habilitar la protección:

root@kitploit:~
# Verifica la versión de tu conjunto de reglas en la consola de AWS
# Seguridad → WAF → Web ACLs → [Tu ACL] → Reglas

Opción de regla personalizada: Para protección inmediata, puedes implementar reglas personalizadas de AWS WAF para detectar y prevenir intentos de explotación:

root@kitploit:~
{
  "Name": "BlockReactRCE",
  "Priority": 0,
  "Statement": {
    "ByteMatchStatement": {
      "SearchString": "rsc-payload-exploit-pattern",
      "FieldToMatch": { "Body": {} },
      "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
      "PositionalConstraint": "CONTAINS"
    }
  },
  "Action": { "Block": {} }
}

Nota: Los servicios administrados de AWS generalmente no se ven afectados, pero las aplicaciones que ejecutan versiones vulnerables de React/Next.js en tu propio entorno deben actualizarse de inmediato.


Microsoft Azure

CaracterísticaDetalles
Estado✅ Protegido
Conjunto de reglasDefault Rule Set (DRS) 2.1

Azure WAF con el último Default Rule Set (DRS) 2.1 puede detectar algunos intentos de explotar esta vulnerabilidad.

Para habilitar la protección:

  1. Navega a Azure Portal → Application Gateway o Front Door
  2. Ve a la política WAF → Reglas administradas
  3. Asegúrate de que DRS 2.1 esté seleccionado
  4. Opcionalmente, crea reglas personalizadas para protección adicional

Ejemplo de regla personalizada: Las organizaciones pueden crear reglas WAF personalizadas específicamente diseñadas para bloquear el patrón del exploit. Azure recomienda validar las reglas personalizadas en un entorno de prueba antes de la implementación en producción.


Google Cloud Platform (GCP)

CaracterísticaDetalles
Estado✅ Protegido
ServicioCloud Armor
CoberturaClientes de Cloud Armor

Google Cloud Armor brinda protección a través de sus reglas WAF preconfiguradas y se puede configurar con políticas de seguridad personalizadas.

Para habilitar la protección:

  1. Navega a Google Cloud Console → Network Security → Cloud Armor
  2. Crea o actualiza una política de seguridad
  3. Habilita reglas WAF preconfiguradas para vulnerabilidades conocidas
  4. Aplica la política a los servicios de backend

Vercel

CaracterísticaDetalles
Estado✅ Protegido
CoberturaTodos los despliegues de Vercel
Acción requeridaAún así debes actualizar Next.js a la versión parcheada

Vercel ha implementado mitigaciones a nivel de plataforma para proteger las aplicaciones alojadas. Sin embargo, Vercel recomienda enfáticamente actualizar a las versiones parcheadas de Next.js.


Consideraciones importantes sobre WAF

⚠️ La protección WAF es una medida temporal. Todos los proveedores de nube enfatizan que:

  1. Los WAF no corrigen la vulnerabilidad - Solo bloquean patrones de exploit conocidos
  2. Los atacantes pueden eludir los WAF - Nuevas variantes del exploit podrían evadir la detección
  3. El parcheo es obligatorio - Actualiza a las versiones corregidas de inmediato
  4. Reconstruye las aplicaciones - Después de actualizar, reconstruye para asegurar que se usen las dependencias parcheadas

🔒 Cómo parchear

Solución rápida

Ejecuta los siguientes comandos en el directorio de tu proyecto:

root@kitploit:~
# Actualizar paquetes de React
npm install react@latest react-dom@latest

# Actualizar Next.js (si se usa)
npm install next@latest

# Actualizar paquetes RSC (si están presentes)
npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

# IMPORTANTE: Reconstruye tu aplicación
npm run build

Verificación

Después de actualizar, ejecuta el escáner nuevamente para confirmar que todas las vulnerabilidades estén parcheadas:

root@kitploit:~
node check.js

La salida esperada debería mostrar:

root@kitploit:~
CONCLUSIÓN DE RIESGO: SEGURO
✓ Tu sistema está seguro frente a CVE-2025-55182 y CVE-2025-66478.

Recomendaciones de seguridad adicionales

  1. Reconstruye las aplicaciones - Después de actualizar, reconstruye para asegurar que se usen las dependencias parcheadas
  2. Valida dependencias de terceros - Revisa frameworks y empaquetadores que puedan incluir paquetes de React vulnerables
  3. Implementa defensa en profundidad:
    • Sandboxing en tiempo de ejecución para JavaScript del lado del servidor
    • Enrutamiento estricto para endpoints RSC
    • Monitoreo continuo de actividad sospechosa
  4. Restringe el acceso público - Si no es posible parchear de inmediato, restringe el acceso a los endpoints habilitados para RSC

🔍 Cronología y descubrimiento


📚 Recursos adicionales

Avisos oficiales

  • Boletín de seguridad de React (3 de diciembre de 2025)
  • Aviso de seguridad de Next.js
  • Base de datos de avisos de GitHub

Registros CVE

  • NIST NVD - CVE-2025-55182
  • NIST NVD - CVE-2025-66478

Documentación de proveedores de nube

  • Cloudflare WAF - Protección contra RCE en React
  • Reglas administradas de AWS WAF
  • Documentación de Azure WAF
  • Google Cloud Armor

Análisis de seguridad

  • Wiz Research - Análisis de vulnerabilidad RSC en React
  • Palo Alto Networks - Resumen de amenazas
  • Base de datos de vulnerabilidades de Snyk

📄 Licencia

Licencia MIT - Consulta LICENSE para más detalles.


¡Mantente seguro! 🔐

Descargar herramienta
PaqueteDescripción
reactBiblioteca principal de React
nextFramework Next.js
react-server-dom-webpackIntegración RSC con Webpack
react-server-dom-parcelIntegración RSC con Parcel
react-server-dom-turbopackIntegración RSC con Turbopack
No hay paquetes vulnerables o se usan versiones anteriores al soporte de RSC.
EstadoSignificado
VULNERABLELa versión del paquete está afectada por el CVE
SEGUROEl paquete está actualizado a una versión parcheada
SEGURO_CLÁSICOLa versión del paquete es anterior a RSC (no afectada)
NO INSTALADOPaquete no encontrado en el proyecto
DESCONOCIDONo se puede determinar el estado de la versión
RamaVersiones vulnerablesVersión parcheada
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x y anteriores—No afectadas (sin soporte RSC)
RamaVersión parcheada
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ Vulnerable (canary con Flight Protocol)
Next.js 14.x (estable)No afectado
Next.js 13.xNo afectado
Framework/HerramientaEstadoNotas
Next.js⚠️ AfectadoFramework principal que usa RSC. Actualiza a versiones parcheadas.
React Router⚠️ AfectadoCuando está en modo RSC, verifica que los paquetes de React estén actualizados.
Waku⚠️ AfectadoFramework RSC mínimo. Debe usar versiones parcheadas de React.
RedwoodJS (rwsdk)⚠️ Afectadorwsdk usa RSC. Asegúrate de que los paquetes de React estén parcheados.
Parcel⚠️ AfectadoSi usas @parcel/rsc, verifica los paquetes de React.
Vite⚠️ AfectadoSi usas @vitejs/plugin-rsc, verifica los paquetes de React.
Remix⚠️ Potencialmente afectadoSi usas funciones experimentales de RSC, asegúrate de que React esté parcheado.
CaracterísticaDetalles
Estado✅ Protegido
CoberturaTodos los clientes (Free, Pro, Business, Enterprise)
RequisitoEl tráfico debe pasar a través del WAF de Cloudflare
Acción requeridaAsegúrate de que las reglas administradas estén habilitadas (Pro/Enterprise)
NotaCloudflare Workers son inherentemente inmunes a este exploit
Estado
✅ Protegido
Conjunto de reglasAWSManagedRulesKnownBadInputsRuleSet (v1.24+)
CoberturaClientes de AWS WAF que usan reglas administradas
Acción requeridaVerifica que la versión del conjunto de reglas sea 1.24 o posterior
Cobertura
Clientes de Azure WAF
Acción requeridaVerifica que uses DRS 2.1 o crea reglas personalizadas
Acción requeridaHabilita reglas WAF preconfiguradas
FechaEvento
3 de diciembre de 2025Vulnerabilidad divulgada por investigadores de seguridad
3 de diciembre de 2025Se asignan CVE-2025-55182 y CVE-2025-66478
3 de diciembre de 2025El equipo de React publica un boletín de seguridad
3 de diciembre de 2025Los equipos de React y Next.js lanzan parches
3 de diciembre de 2025Los proveedores de nube implementan protecciones WAF
3 de diciembre de 2025No se reportan instancias de explotación en la naturaleza