
Preuve de concept d'un scanner pour CVE-2025-55182, une RCE non authentifiée dans React Server Components. Prend en charge l'analyse par lots, l'export JSON/CSV et un shell interactif sur les cibles vulnérables.
Un scanner de preuve de concept pour CVE-2025-55182, une vulnérabilité critique d'exécution de code à distance (RCE) non authentifiée dans les composants serveur React (RSC).
Le 3 décembre 2025, une vulnérabilité critique a été divulguée affectant les applications React 19.x et Next.js utilisant les composants serveur React. Le défaut réside dans la logique de désérialisation du protocole RSC "Flight", permettant aux attaquants d'exécuter du code arbitraire sur le serveur via des requêtes HTTP spécialement conçues.
| Attribut | Valeur |
|---|---|
| CVE | CVE-2025-55182 |
| CVSS | Critique |
| Vecteur d'attaque | Réseau |
| Authentification | Aucune |
| Exploitation | Exploitée activement dans la nature |
| Produit | Versions vulnérables | Versions corrigées |
|---|---|---|
| react-server-dom | 19.0.x, 19.1.x, 19.2.x | 19.0.1, 19.1.2, 19.2.1 |
| Next.js (App Router) | 14.3.0-canary.77+, 15.x, 16.x | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 |
go run ./cmd/main.go -t https://example.com
go run ./cmd/main.go -t https://example.com -shell
go run ./cmd/main.go -f targets.txt -c 20
go run ./cmd/main.go -f targets.txt -json results.json -csv results.csv
React2Shell Scanner v1.0.0
CVE-2025-55182 | React Server Components RCE
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[+] VULN https://app.example.com/ 142ms
[-] SAFE https://api.example.com/ 203ms
[!] ERROR https://internal.example.com/ (timeout) 15000ms
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
SCAN TERMINÉ
Cibles scannées : 3
Vulnérables : 1 (33%)
Sûres : 1
Erreurs : 1
Durée : 15.4s
Temps de réponse moyen : 5115ms
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
CIBLES VULNÉRABLES
1. https://app.example.com/
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
CORRECTIF
Mettez à niveau vers les versions corrigées :
Next.js :
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7
react-server-dom :
19.0.1, 19.1.2, 19.2.1
La vulnérabilité réside dans la gestion des charges utiles sérialisées par le protocole RSC "Flight". Lors du traitement de données de formulaire multipart spécialement conçues, le serveur ne parvient pas à valider correctement la structure de la charge utile, permettant une pollution de prototype qui conduit à une exécution de code arbitraire.
Recherchez les requêtes POST contenant :
Next-Action__proto__X-Action-Redirect inhabituelles__proto__ dans le corpsNext-ActionUSAGE INTERNE UNIQUEMENT
Cet outil est destiné uniquement aux tests de sécurité autorisés. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test. L'accès non autorisé à des systèmes informatiques est illégal.
Usage interne uniquement. Ne pas distribuer.
| Drapeau | Description | Par défaut |
|---|
-t, -target | URL d'une seule cible | |
-f, -file | Fichier contenant les URL cibles | |
-c, -concurrency | Nombre de scanners simultanés | 10 |
-timeout | Délai d'attente HTTP en secondes | 15 |
-json | Exporter les résultats dans un fichier JSON | |
-csv | Exporter les résultats dans un fichier CSV | |
-q, -quiet | Supprimer la bannière et la progression | false |
-s, -shell | Shell interactif sur la cible vulnérable | false |