
Un scanner de vulnérabilités web pour CVE-2025-55182, une vulnérabilité critique d'exécution de code à distance (RCE) dans les React Server Components.
Un scanner de vulnérabilités web pour CVE-2025-55182, une vulnérabilité critique d'exécution de code à distance (RCE) dans les composants serveur React.
Scanner en direct : https://r2s.mxm0z.com
CVE-2025-55182 est une vulnérabilité critique (CVSS 10.0) dans le protocole Flight des composants serveur React qui permet à des attaquants non authentifiés d'exécuter du code arbitraire sur des serveurs Next.js vulnérables via des requêtes HTTP malveillantes.
| Paquet | Vulnérable | Corrigé |
|---|---|---|
| React | 19.0.0 | 19.0.1 |
| React | 19.1.0 - 19.1.1 | 19.1.2 |
| React | 19.2.0 | 19.2.1 |
| Next.js | 15.0.0 - 15.0.4 | 15.0.5 |
| Next.js | 15.1.0 - 15.1.8 | 15.1.9 |
| Next.js | 15.2.0 - 15.2.5 | 15.2.6 |
| Next.js | 15.3.0 - 15.3.5 | 15.3.6 |
| Next.js | 15.4.0 - 15.4.7 | 15.4.8 |
| Next.js | 15.5.0 - 15.5.6 | 15.5.7 |
| Next.js | 16.0.0 - 16.0.6 | 16.0.7 |
Ce scanner envoie une charge utile de détection sûre vers l'URL cible. La charge utile utilise "_prefix":"1" qui s'évalue simplement au nombre 1 - elle n'exécute aucun code sur le serveur cible.
| Réponse | Interprétation |
|---|---|
# Clone the repository
git clone https://github.com/mxm0z/r2s.git
cd r2s
# Install dependencies
npm install
# Run locally
npm run dev
# Deploy to Cloudflare Pages
npm run deploy
scanner.yourdomain.com)r2s/
├── public/
│ ├── index.html # Main page
│ ├── style.css # Styling
│ ├── app.js # Frontend logic
│ └── _worker.js # Cloudflare Worker (scanner API)
├── wrangler.toml # Cloudflare configuration
└── package.json
Analysez une URL cible pour CVE-2025-55182.
Requête :
{
"targetUrl": "https://example.com"
}
Réponse :
{
"target": "https://example.com",
"timestamp": "2025-01-15T12:00:00.000Z",
"status": "not_vulnerable",
"message": "NOT VULNERABLE",
"httpStatus": "404 Not Found",
"responsePreview": "...",
"confidence": "high"
}
Cet outil est fourni uniquement pour des tests de sécurité autorisés. N'analysez que les applications pour lesquelles vous avez une autorisation explicite. Les auteurs ne sont pas responsables d'une mauvaise utilisation de cet outil.
MIT
| HTTP 500 + motif d'erreur RSC |
| VULNÉRABLE (haute confiance) |
| HTTP 500 | PROBABLEMENT VULNÉRABLE (confiance moyenne) |
| Délai de requête dépassé (>6s) | POTENTIELLEMENT VULNÉRABLE (confiance moyenne) |
| HTTP 200/404/autre | NON VULNÉRABLE |