
Script pour vérifier rapidement CVE-2025-55182 (React) et CVE-2025-66478 (Next.js) - Vulnérabilités critiques de RCE non authentifiée dans le protocole « Flight » des React Server Components (RSC).
🔍 Scannez rapidement les dépôts GitHub pour les vulnérabilités critiques React et Next.js RSC
Un scanner basé sur le navigateur qui vérifie tous les dépôts GitHub pour les vulnérabilités de sécurité connues dans les composants serveur React :
| CVE | Package(s) | Sévérité | Description |
|---|---|---|---|
| CVE-2025-55182 | react, react-dom, react-server-dom-webpack | Critique | RCE via le protocole "Flight" de React RSC |
| CVE-2025-66478 | next | Critique | RCE non authentifié sur Next.js RSC |
Aucune installation nécessaire — collez simplement dans la console de votre navigateur.
https://github.com/votrenomdutilisateur)F12 ou Ctrl+Maj+I)script.js, collez-le, et appuyez sur EntréeLorsque vous y êtes invité, choisissez votre mode de scan :
| Option | Accès | Prérequis |
|---|---|---|
| Annuler | Dépôts publics uniquement | Aucun |
| OK | Public + Privé | Jeton d'accès personnel |
CVE Scannerrepo (Contrôle total des dépôts privés)⚠️ Sécurité : Traitez votre PAT comme un mot de passe. Ne le commettez ni ne le partagez jamais.
Non concerné : Next.js 13.x, Next.js 14.x stable, applications Pages Router et l'Edge Runtime.
🔍 GitHub CVE Scanner
Checking: CVE-2025-55182 (React RSC) & CVE-2025-66478 (Next.js RSC)
👤 username | Mode: Public + Private
📦 Fetching repositories...
📁 42 repositories found
🔍 Scanning... (click to expand)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
RESULTS
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
┌─────────┬─────────────────┬────────┬────────┬───────────┬─────────────┬────────────┬──────────────┬──────────────────────┐
│ (index) │ Repo │ Next │ React │ ReactDOM │ RSCWebpack │ RSCParcel │ RSCTurbopack │ Status │
├─────────┼─────────────────┼────────┼────────┼───────────┼─────────────┼────────────┼──────────────┼──────────────────────┤
│ 0 │ 'my-nextjs-app' │ '14.1' │ '18.2' │ '18.2' │ '-' │ '-' │ '-' │ '⚠️ CVE-2025-66478' │
│ 1 │ 'react-demo' │ '-' │ '19.0' │ '19.0' │ '19.0' │ '-' │ '-' │ '⚠️ CVE-2025-55182' │
│ 2 │ 'safe-project' │ '15.2' │ '19.1' │ '19.1' │ '-' │ '-' │ '-' │ '✅ Safe' │
└─────────┴─────────────────┴────────┴────────┴───────────┴─────────────┴────────────┴──────────────┴──────────────────────┘
📊 Summary:
Total repos: 42
With package.json: 38
Skipped: 4 (no package.json)
⚠️ 2 vulnerable repo(s) found!
✓ Scan complete.
CVE-2025-55182 et CVE-2025-66478 permettent une exécution de code à distance non authentifiée via le protocole "Flight" des Composants Serveur React. Ce sont des vulnérabilités critiques nécessitant une correction immédiate.
Contributions bienvenues ! Idées d'améliorations futures :
Ouvrez une issue ou soumettez une PR.
| Paquet | Versions vulnérables | Corrigé |
|---|
react | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-dom | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-server-dom-webpack | 19.0.0 – 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-server-dom-parcel | 19.0.0 – 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-server-dom-turbopack | 19.0.0 – 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
| Ligne | Versions vulnérables | Corrigé |
|---|
| 14.3 canary | 14.3.0-canary.77 et ultérieures | 14.3.0-canary.76 ou toute version 14.x stable |
| 15.0.x | 15.0.0 – 15.0.4 | 15.0.5 |
| 15.1.x | 15.1.0 – 15.1.8 | 15.1.9 |
| 15.2.x | 15.2.0 – 15.2.5 | 15.2.6 |
| 15.3.x | 15.3.0 – 15.3.5 | 15.3.6 |
| 15.4.x | 15.4.0 – 15.4.7 | 15.4.8 |
| 15.5.x | 15.5.0 – 15.5.6 | 15.5.7 |
| 15.x canary | Toute canary < 15.6.0-canary.58 | 15.6.0-canary.58 |
| 16.0.x | 16.0.0 – 16.0.6 | 16.0.7 |
| 16.x canary | Toute canary < 16.1.0-canary.12 | 16.1.0-canary.12 |