Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
check-react-rce-cve-2025-55182 — Escáner de seguridad para detectar las vulnerabilidades CVE-2025-55182 y CVE-2025-66478 en proyectos de React Server Components (RSC) | Kitploit
Herramientas/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de CódigoSeguridad WebDevSecOpsSeguridad de Cadena de Suministro
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Escáner de seguridad para detectar las vulnerabilidades CVE-2025-55182 y CVE-2025-66478 en proyectos de React Server Components (RSC)

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
610hace 9 mesesAún no revisado
Compartir

Escáner de Vulnerabilidad RCE en React (CVE-2025-55182)

Una herramienta completa de escaneo de seguridad para detectar las vulnerabilidades CVE-2025-55182 y CVE-2025-66478 en proyectos React y Next.js que utilizan React Server Components (RSC).

CVSS Score Node.js License

🚨 Descripción general

Esta herramienta escanea tu proyecto en busca de versiones vulnerables de React, Next.js y paquetes RSC relacionados que sean susceptibles a ataques de Ejecución Remota de Código (RCE). La vulnerabilidad permite que atacantes no autenticados ejecuten código arbitrario en tu servidor.

⚠️ Alerta crítica: A diciembre de 2025, aproximadamente el 39 % de los entornos en la nube contienen instancias de Next.js o React con versiones vulnerables. Se requiere acción inmediata si estás utilizando React Server Components.

✨ Características

  • 🔍 Detección automática de paquetes - Escanea node_modules en busca de versiones de paquetes vulnerables
  • 📁 Análisis de estructura del proyecto - Detecta el uso de App Router vs Pages Router
  • 🔎 Escáner de Server Actions - Encuentra directivas "use server" en tu base de código
  • 🛠️ Detección de frameworks RSC - Identifica frameworks habilitados para RSC (Remix, Waku, RedwoodJS, etc.)
  • 📊 Evaluación de riesgo - Proporciona conclusiones de riesgo claras (CRÍTICO/MEDIO/SEGURO)
  • 💡 Guía de remediación - Sugiere comandos exactos para parchear vulnerabilidades

📦 Paquetes escaneados

PaqueteDescripción
reactBiblioteca principal de React
nextFramework Next.js
react-server-dom-webpackIntegración RSC con Webpack
react-server-dom-parcelIntegración RSC con Parcel
react-server-dom-turbopackIntegración RSC con Turbopack

🚀 Inicio rápido

Prerrequisitos

  • Node.js 16 o superior
  • npm o yarn

Instalación

  1. Clona este repositorio o descarga check.js:
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. Navega al directorio de tu proyecto React/Next.js:
cd /ruta/a/tu/proyecto
  1. Ejecuta el escáner:
node /ruta/a/check.js

Alternativa: Uso directo

También puedes copiar check.js directamente en tu proyecto y ejecutar:

node check.js

📋 Ejemplo de salida

===========================================================================
         ESCÁNER DE VULNERABILIDAD RCE EN REACT (CVE-2025-55182)
===========================================================================

Escanenado paquetes instalados...
Iniciando escaneo profundo de la base de código...

===========================================================================
                           INFORME DE AUDITORÍA
===========================================================================

[CVE-2025-55182] Vulnerabilidad en React
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)

[CVE-2025-66478] Vulnerabilidad en Next.js
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)

[Análisis del proyecto]
---------------------------------------------------------------------------
Tipo de Router                 : App Router (con RSC habilitado)
Uso de Server Actions          : Detectado (5 archivos)

===========================================================================
CONCLUSIÓN DE RIESGO: CRÍTICO (CVSS 10.0 - Ejecución Remota de Código)
===========================================================================

⚠ ACCIÓN REQUERIDA:
Tu proyecto utiliza React Server Components con paquetes vulnerables.
Esta vulnerabilidad permite ejecución remota de código no autenticada.

Paquetes vulnerables: react, next, react-server-dom-webpack

Ejecuta los siguientes comandos para parchear:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 Interpretación de los resultados

Niveles de riesgo

NivelDescripción
🔴 CRÍTICOPaquetes vulnerables detectados + funciones RSC en uso. Se requiere acción inmediata.
🟡 MEDIOPaquetes vulnerables detectados, pero RSC no se detecta activamente. Se recomienda actualizar.
🟢 SEGURONo hay paquetes vulnerables o se usan versiones anteriores al soporte de RSC.

Indicadores de estado

EstadoSignificado
VULNERABLELa versión del paquete está afectada por el CVE
SEGUROEl paquete está actualizado a una versión parcheada
SEGURO_CLÁSICOLa versión del paquete es anterior a RSC (no afectada)
NO INSTALADOPaquete no encontrado en el proyecto
DESCONOCIDONo se puede determinar el estado de la versión

🔧 Versiones parcheadas

React (CVE-2025-55182)

RamaVersiones vulnerablesVersión parcheada
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x y anteriores—No afectadas (sin soporte RSC)

Next.js (CVE-2025-66478)

RamaVersión parcheada
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ Vulnerable (canary con Flight Protocol)
Next.js 14.x (estable)No afectado
Next.js 13.xNo afectado

No afectados

Las siguientes configuraciones NO están afectadas por estas vulnerabilidades:

  • Next.js 13.x y anteriores
  • Versiones estables de Next.js 14.x
  • Aplicaciones que usan solo Pages Router
  • Aplicaciones que se ejecutan en Edge Runtime
  • React 18.x y anteriores (sin soporte RSC)

🛡️ Acerca de las vulnerabilidades

CVE-2025-55182 (React)

Gravedad: CRÍTICO (CVSS 10.0)

Paquetes afectados:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

Tipo de vulnerabilidad: Deserialización insegura

Descripción: Existe una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en el paquete react-server, que es parte integral de React Server Components (RSC). El fallo se origina en una vulnerabilidad de deserialización insegura dentro del protocolo "Flight" de RSC.

La vulnerabilidad permite que un atacante no autenticado logre ejecución remota de código en el servidor enviando una solicitud HTTP especialmente manipulada a cualquier endpoint de Server Function. Incluso las aplicaciones que no implementan explícitamente endpoints de React Server Function pueden ser vulnerables si admiten React Server Components, ya que la vulnerabilidad afecta las configuraciones predeterminadas.

Vector de ataque:

  • El atacante envía una solicitud HTTP especialmente manipulada al servidor
  • El protocolo React Flight procesa y deserializa los payloads de RSC de manera insegura
  • La entrada maliciosa desencadena la ejecución de código arbitrario en el servidor
  • Las pruebas de concepto han demostrado una confiabilidad cercana al 100% contra configuraciones predeterminadas

Impacto:

  • Compromiso total del servidor
  • Exfiltración de datos
  • Acceso a variables de entorno y secretos
  • Instalación de malware
  • Movimiento lateral dentro de la infraestructura
Descargar herramienta