
Outil CLI pour détecter et corriger CVE-2025-55182 (React2Shell) dans les composants serveur React et les applications Next.js. Analyse les versions vulnérables et met à niveau les paquets avec mode simulation.
Un outil CLI pour détecter et corriger la vulnérabilité critique CVE-2025-55182 (React2Shell) dans les composants serveur React et les applications Next.js.
CVE-2025-55182 est une vulnérabilité critique (CVSS 10.0) d'exécution de code à distance sans authentification affectant :
La vulnérabilité est un défaut de désérialisation non sécurisée dans le protocole Flight des composants serveur React. L'exploitation nécessite seulement une requête HTTP malveillante, et un code d'exploitation public est disponible.
Il n'existe pas de solution de contournement — une mise à niveau vers une version corrigée est nécessaire.
npx @amirmalek/fix-react2shell
git clone https://github.com/amir-malek/react-cve-2025-55182.git
cd react-cve-2025-55182
node fix-react2shell.js
curl -O https://raw.githubusercontent.com/amir-malek/react-cve-2025-55182/main/fix-react2shell.js
node fix-react2shell.js
Naviguez vers le répertoire de votre projet React/Next.js et exécutez :
# Mode dry-run (par défaut) - montre ce qui serait mis à niveau
npx @amirmalek/fix-react2shell
# Effectuer réellement les mises à niveau
npx @amirmalek/fix-react2shell --fix
# Afficher les informations détaillées de version
npx @amirmalek/fix-react2shell --verbose
# Afficher l'aide
npx @amirmalek/fix-react2shell --help
╔══════════════════════════════════════════════════════════════╗
║ CVE-2025-55182 (React2Shell) Scanner de vulnérabilités ║
╚══════════════════════════════════════════════════════════════╝
Gestionnaire de paquets : yarn
Projet : my-nextjs-app
⚠ 1 paquet vulnérable trouvé(s) :
✗ next
Actuel : 15.3.5 → Sûr : 15.3.7
────────────────────────────────────────────────────────────
MODE DRY RUN - Aucune modification effectuée.
Exécutez avec --fix pour mettre à niveau les paquets.
Commande qui serait exécutée :
yarn add [email protected]
--fix est explicitement passé| Package | Vulnérable | Sûre |
|---|---|---|
react-server-dom-webpack |
Une fois que vous avez corrigé vos versions et redéployé votre application, il est fortement recommandé de :
MIT
Les issues et les pull requests sont les bienvenus sur github.com/amir-malek/react-cve-2025-55182.
| 19.0.0, 19.1.0, 19.1.1, 19.2.0 |
| 19.0.1, 19.1.2, 19.2.1 |
react-server-dom-parcel | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1, 19.1.2, 19.2.1 |
react-server-dom-turbopack | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1, 19.1.2, 19.2.1 |
| Branche | Version sûre |
|---|
| 15.0.x | 15.0.5 |
| 15.1.x | 15.1.9 |
| 15.2.x | 15.2.6 |
| 15.3.x | 15.3.6 |
| 15.4.x | 15.4.8 |
| 15.5.x | 15.5.7 |
| 16.0.x | 16.0.7 |