
Script Python autonome pour vérifier si un projet est affecté par CVE-2025-55182 (React2Shell). Vérifie les dépendances package.json et effectue une analyse facultative approfondie du code pour les modèles de React Server Component.
verify_react_vulnerability.py)Ceci est un script Python simple et autonome créé pour vous aider à déterminer rapidement si votre projet est affecté par la vulnérabilité critique React2Shell (également connue sous le nom de CVE-2025-55182).
Il effectue une vérification à deux niveaux :
package.json pour détecter les versions vulnérables connues de React et Next.js.package.json : Il cherche le fichier package.json dans le répertoire où il est exécuté.react et next listées dans votre projet.npm install exacte pour mettre à jour vers une version sécurisée."use server""use client"createSafeActionClientregisterServerReferencereact-server-dom-webpackpython3 --version.pip install packaging
Assurez-vous que le script verify_react_vulnerability.py se trouve dans le répertoire racine de votre projet (le même répertoire que votre package.json).
Ouvrez votre terminal et exécutez la commande :
python3 verify_react_vulnerability.py
Si une version de bibliothèque vulnérable est trouvée, le script s'arrête et signale le problème immédiatement :
--- Step 1: Checking versions in package.json ---
❌ VULNERABLE: Found React version 19.0.1.
...
-------------------------------------------------
❌ SUMMARY: Your project is VULNERABLE based on dependency versions.
Please update the following dependencies immediately.
--- Recommended Fixes ---
npm install [email protected] [email protected]
...
-------------------------------------------------
Si vos dépendances sont sûres, le script proposera l'analyse approfondie.
--- Step 1: Checking versions in package.json ---
✅ OK: Found React version 18.3.1. Not in a known vulnerable range.
...
-------------------------------------------------
✅ INFO: Your project's dependencies do not seem to be affected by React2Shell.
However, vulnerable features might be in use if code was copy-pasted or 'vendored'.
Do you want to perform a comprehensive deep code scan? (y/n): y
Si l'analyse approfondie trouve des indicateurs, elle fournira un rapport détaillé :
--- Step 2: Performing Comprehensive Deep Code Scan ---
Searching for patterns related to React Server Components...
⚠️ WARNING: Deep scan found indicators of React Server Component usage.
This does not guarantee a vulnerability, but warrants a manual review.
Ensure your framework versions are fully patched.
- Found pattern '"use server"':
Reason: Indicates a file contains React Server Actions, the primary feature associated with the vulnerability.
In files: ['src/actions/auth.ts']
- Found pattern '"use client"':
Reason: Indicates a Client Component, which may import and use Server Actions from other files.
In files: ['src/components/LoginButton.tsx', 'src/components/ThemeSwitcher.tsx']
-------------------------------------------------
Si l'analyse approfondie ne trouve rien, elle confirmera que votre projet est probablement sûr :
--- Step 2: Performing Comprehensive Deep Code Scan ---
Searching for patterns related to React Server Components...
✅ OK: The comprehensive deep scan did not find any indicators of RSC usage.
-------------------------------------------------