
Escáner de seguridad para detectar las vulnerabilidades CVE-2025-55182 y CVE-2025-66478 en proyectos de React Server Components (RSC)
Una herramienta completa de escaneo de seguridad para detectar las vulnerabilidades CVE-2025-55182 y CVE-2025-66478 en proyectos React y Next.js que utilizan React Server Components (RSC).
Esta herramienta escanea tu proyecto en busca de versiones vulnerables de React, Next.js y paquetes RSC relacionados que sean susceptibles a ataques de Ejecución Remota de Código (RCE). La vulnerabilidad permite que atacantes no autenticados ejecuten código arbitrario en tu servidor.
⚠️ Alerta crítica: A diciembre de 2025, aproximadamente el 39 % de los entornos en la nube contienen instancias de Next.js o React con versiones vulnerables. Se requiere acción inmediata si estás utilizando React Server Components.
node_modules en busca de versiones de paquetes vulnerables"use server" en tu base de códigocheck.js:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /ruta/a/tu/proyecto
node /ruta/a/check.js
También puedes copiar check.js directamente en tu proyecto y ejecutar:
node check.js
===========================================================================
ESCÁNER DE VULNERABILIDAD RCE EN REACT (CVE-2025-55182)
===========================================================================
Escanenado paquetes instalados...
Iniciando escaneo profundo de la base de código...
===========================================================================
INFORME DE AUDITORÍA
===========================================================================
[CVE-2025-55182] Vulnerabilidad en React
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Vulnerabilidad en Next.js
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Análisis del proyecto]
---------------------------------------------------------------------------
Tipo de Router : App Router (con RSC habilitado)
Uso de Server Actions : Detectado (5 archivos)
===========================================================================
CONCLUSIÓN DE RIESGO: CRÍTICO (CVSS 10.0 - Ejecución Remota de Código)
===========================================================================
⚠ ACCIÓN REQUERIDA:
Tu proyecto utiliza React Server Components con paquetes vulnerables.
Esta vulnerabilidad permite ejecución remota de código no autenticada.
Paquetes vulnerables: react, next, react-server-dom-webpack
Ejecuta los siguientes comandos para parchear:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| Nivel | Descripción |
|---|---|
| 🔴 CRÍTICO | Paquetes vulnerables detectados + funciones RSC en uso. Se requiere acción inmediata. |
| 🟡 MEDIO | Paquetes vulnerables detectados, pero RSC no se detecta activamente. Se recomienda actualizar. |
| 🟢 SEGURO |
Las siguientes configuraciones NO están afectadas por estas vulnerabilidades:
Gravedad: CRÍTICO (CVSS 10.0)
Paquetes afectados:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackTipo de vulnerabilidad: Deserialización insegura
Descripción:
Existe una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en el paquete react-server, que es parte integral de React Server Components (RSC). El fallo se origina en una vulnerabilidad de deserialización insegura dentro del protocolo "Flight" de RSC.
La vulnerabilidad permite que un atacante no autenticado logre ejecución remota de código en el servidor enviando una solicitud HTTP especialmente manipulada a cualquier endpoint de Server Function. Incluso las aplicaciones que no implementan explícitamente endpoints de React Server Function pueden ser vulnerables si admiten React Server Components, ya que la vulnerabilidad afecta las configuraciones predeterminadas.
Vector de ataque:
Impacto:
Referencias:
Gravedad: CRÍTICO (CVSS 10.0)
Paquete afectado: next
Tipo de vulnerabilidad: Deserialización insegura (heredada de React RSC)
Descripción: Una vulnerabilidad crítica de Ejecución Remota de Código en Next.js afecta a las aplicaciones que utilizan App Router con React Server Components. Esta vulnerabilidad es la manifestación descendente de CVE-2025-55182, ya que Next.js hereda el fallo a través de su implementación del protocolo React Flight.
La vulnerabilidad permite que atacantes no autenticados ejecuten código arbitrario en servidores afectados enviando solicitudes HTTP especialmente manipuladas que explotan el procesamiento inseguro de los payloads de RSC.
Vector de ataque:
Impacto:
Referencias:
La vulnerabilidad del protocolo React Flight afecta a cualquier framework o empaquetador que implemente React Server Components. Si tu proyecto utiliza alguno de los siguientes, debes verificar que tus paquetes de React estén parcheados:
Cualquier aplicación que use React Server Components es potencialmente vulnerable. La vulnerabilidad principal existe en la implementación de RSC de React, por lo que independientemente del framework que uses, debes actualizar los paquetes de React (
react,react-dom,react-server-dom-*) a las versiones parcheadas.
Los principales proveedores de nube han implementado de manera proactiva reglas de Web Application Firewall (WAF) para proteger contra estas vulnerabilidades. Sin embargo, la protección WAF es una medida temporal y NO elimina la necesidad de parchear tus aplicaciones.
Cloudflare ha implementado nuevas reglas WAF para bloquear automáticamente los intentos de explotación de CVE-2025-55182. Todos los clientes cuyo tráfico de aplicaciones React pase a través de Cloudflare están automáticamente protegidos.
Para verificar la protección:
| Característica | Detalles |
|---|---|
AWS ha integrado reglas actualizadas para CVE-2025-55182 en la versión predeterminada (1.24) del conjunto de reglas administradas de AWS WAF.
Para habilitar la protección:
# Verifica la versión de tu conjunto de reglas en la consola de AWS
# Seguridad → WAF → Web ACLs → [Tu ACL] → Reglas
Opción de regla personalizada: Para protección inmediata, puedes implementar reglas personalizadas de AWS WAF para detectar y prevenir intentos de explotación:
{
"Name": "BlockReactRCE",
"Priority": 0,
"Statement": {
"ByteMatchStatement": {
"SearchString": "rsc-payload-exploit-pattern",
"FieldToMatch": { "Body": {} },
"TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
"PositionalConstraint": "CONTAINS"
}
},
"Action": { "Block": {} }
}
Nota: Los servicios administrados de AWS generalmente no se ven afectados, pero las aplicaciones que ejecutan versiones vulnerables de React/Next.js en tu propio entorno deben actualizarse de inmediato.
| Característica | Detalles |
|---|---|
| Estado | ✅ Protegido |
| Conjunto de reglas | Default Rule Set (DRS) 2.1 |
Azure WAF con el último Default Rule Set (DRS) 2.1 puede detectar algunos intentos de explotar esta vulnerabilidad.
Para habilitar la protección:
Ejemplo de regla personalizada: Las organizaciones pueden crear reglas WAF personalizadas específicamente diseñadas para bloquear el patrón del exploit. Azure recomienda validar las reglas personalizadas en un entorno de prueba antes de la implementación en producción.
| Característica | Detalles |
|---|---|
| Estado | ✅ Protegido |
| Servicio | Cloud Armor |
| Cobertura | Clientes de Cloud Armor |
Google Cloud Armor brinda protección a través de sus reglas WAF preconfiguradas y se puede configurar con políticas de seguridad personalizadas.
Para habilitar la protección:
| Característica | Detalles |
|---|---|
| Estado | ✅ Protegido |
| Cobertura | Todos los despliegues de Vercel |
| Acción requerida | Aún así debes actualizar Next.js a la versión parcheada |
Vercel ha implementado mitigaciones a nivel de plataforma para proteger las aplicaciones alojadas. Sin embargo, Vercel recomienda enfáticamente actualizar a las versiones parcheadas de Next.js.
⚠️ La protección WAF es una medida temporal. Todos los proveedores de nube enfatizan que:
- Los WAF no corrigen la vulnerabilidad - Solo bloquean patrones de exploit conocidos
- Los atacantes pueden eludir los WAF - Nuevas variantes del exploit podrían evadir la detección
- El parcheo es obligatorio - Actualiza a las versiones corregidas de inmediato
- Reconstruye las aplicaciones - Después de actualizar, reconstruye para asegurar que se usen las dependencias parcheadas
Ejecuta los siguientes comandos en el directorio de tu proyecto:
# Actualizar paquetes de React
npm install react@latest react-dom@latest
# Actualizar Next.js (si se usa)
npm install next@latest
# Actualizar paquetes RSC (si están presentes)
npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
# IMPORTANTE: Reconstruye tu aplicación
npm run build
Después de actualizar, ejecuta el escáner nuevamente para confirmar que todas las vulnerabilidades estén parcheadas:
node check.js
La salida esperada debería mostrar:
CONCLUSIÓN DE RIESGO: SEGURO
✓ Tu sistema está seguro frente a CVE-2025-55182 y CVE-2025-66478.
Licencia MIT - Consulta LICENSE para más detalles.
¡Mantente seguro! 🔐
| Paquete | Descripción |
|---|
react | Biblioteca principal de React |
next | Framework Next.js |
react-server-dom-webpack | Integración RSC con Webpack |
react-server-dom-parcel | Integración RSC con Parcel |
react-server-dom-turbopack | Integración RSC con Turbopack |
| No hay paquetes vulnerables o se usan versiones anteriores al soporte de RSC. |
| Estado | Significado |
|---|
VULNERABLE | La versión del paquete está afectada por el CVE |
SEGURO | El paquete está actualizado a una versión parcheada |
SEGURO_CLÁSICO | La versión del paquete es anterior a RSC (no afectada) |
NO INSTALADO | Paquete no encontrado en el proyecto |
DESCONOCIDO | No se puede determinar el estado de la versión |
| Rama | Versiones vulnerables | Versión parcheada |
|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x y anteriores | — | No afectadas (sin soporte RSC) |
| Rama | Versión parcheada |
|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ Vulnerable (canary con Flight Protocol) |
| Next.js 14.x (estable) | No afectado |
| Next.js 13.x | No afectado |
| Framework/Herramienta | Estado | Notas |
|---|
| Next.js | ⚠️ Afectado | Framework principal que usa RSC. Actualiza a versiones parcheadas. |
| React Router | ⚠️ Afectado | Cuando está en modo RSC, verifica que los paquetes de React estén actualizados. |
| Waku | ⚠️ Afectado | Framework RSC mínimo. Debe usar versiones parcheadas de React. |
| RedwoodJS (rwsdk) | ⚠️ Afectado | rwsdk usa RSC. Asegúrate de que los paquetes de React estén parcheados. |
| Parcel | ⚠️ Afectado | Si usas @parcel/rsc, verifica los paquetes de React. |
| Vite | ⚠️ Afectado | Si usas @vitejs/plugin-rsc, verifica los paquetes de React. |
| Remix | ⚠️ Potencialmente afectado | Si usas funciones experimentales de RSC, asegúrate de que React esté parcheado. |
| Característica | Detalles |
|---|
| Estado | ✅ Protegido |
| Cobertura | Todos los clientes (Free, Pro, Business, Enterprise) |
| Requisito | El tráfico debe pasar a través del WAF de Cloudflare |
| Acción requerida | Asegúrate de que las reglas administradas estén habilitadas (Pro/Enterprise) |
| Nota | Cloudflare Workers son inherentemente inmunes a este exploit |
| ✅ Protegido |
| Conjunto de reglas | AWSManagedRulesKnownBadInputsRuleSet (v1.24+) |
| Cobertura | Clientes de AWS WAF que usan reglas administradas |
| Acción requerida | Verifica que la versión del conjunto de reglas sea 1.24 o posterior |
| Cobertura |
| Clientes de Azure WAF |
| Acción requerida | Verifica que uses DRS 2.1 o crea reglas personalizadas |
| Acción requerida | Habilita reglas WAF preconfiguradas |
| Fecha | Evento |
|---|
| 3 de diciembre de 2025 | Vulnerabilidad divulgada por investigadores de seguridad |
| 3 de diciembre de 2025 | Se asignan CVE-2025-55182 y CVE-2025-66478 |
| 3 de diciembre de 2025 | El equipo de React publica un boletín de seguridad |
| 3 de diciembre de 2025 | Los equipos de React y Next.js lanzan parches |
| 3 de diciembre de 2025 | Los proveedores de nube implementan protecciones WAF |
| 3 de diciembre de 2025 | No se reportan instancias de explotación en la naturaleza |