Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
check-react-rce-cve-2025-55182 — Scanner de sécurité pour détecter les vulnérabilités CVE-2025-55182 et CVE-2025-66478 dans les projets React Server Components (RSC) | Kitploit
Outils/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Analyse StatiqueScanners de VulnérabilitésAnalyse de CodeSécurité WebDevSecOpsSécurité de la Chaîne Logistique
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Scanner de sécurité pour détecter les vulnérabilités CVE-2025-55182 et CVE-2025-66478 dans les projets React Server Components (RSC)

Voir le dépôt
610il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner de vulnérabilité RCE React (CVE-2025-55182)

Un outil complet d'analyse de sécurité pour détecter les vulnérabilités CVE-2025-55182 et CVE-2025-66478 dans les projets React et Next.js utilisant les React Server Components (RSC).

CVSS Score Node.js License

🚨 Présentation

Cet outil analyse votre projet à la recherche de versions vulnérables de React, Next.js et des paquets RSC associés qui sont sensibles aux attaques par exécution de code à distance (RCE). La vulnérabilité permet à des attaquants non authentifiés d'exécuter du code arbitraire sur votre serveur.

⚠️ Alerte critique : En décembre 2025, environ 39 % des environnements cloud contiennent des instances de Next.js ou React avec des versions vulnérables. Une action immédiate est requise si vous utilisez des React Server Components.

✨ Fonctionnalités

  • 🔍 Détection automatique des paquets - Analyse node_modules à la recherche de versions vulnérables
  • 📁 Analyse de la structure du projet - Détecte l'utilisation de l'App Router ou du Pages Router
  • 🔎 Scanner des Server Actions - Recherche les directives "use server" dans votre base de code
  • 🛠️ Détection des frameworks RSC - Identifie les frameworks compatibles RSC (Remix, Waku, RedwoodJS, etc.)
  • 📊 Évaluation des risques - Fournit des conclusions de risque claires (CRITIQUE/MOYEN/SÛR)
  • 💡 Conseils de correction - Suggère les commandes exactes pour corriger les vulnérabilités

📦 Paquets analysés

PaquetDescription
reactBibliothèque principale de React
nextFramework Next.js
react-server-dom-webpackIntégration RSC Webpack
react-server-dom-parcelIntégration RSC Parcel
react-server-dom-turbopackIntégration RSC Turbopack

🚀 Démarrage rapide

Prérequis

  • Node.js 16 ou supérieur
  • npm ou yarn

Installation

  1. Clonez ce dépôt ou téléchargez check.js :
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. Accédez à votre répertoire de projet React/Next.js :
cd /path/to/your/project
  1. Exécutez le scanner :
node /path/to/check.js

Alternative : Utilisation directe

Vous pouvez également copier check.js directement dans votre projet et exécuter :

node check.js

📋 Exemple de sortie

===========================================================================
             REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================

Scanning installed packages...
Starting Deep Codebase Scanning...

===========================================================================
                              AUDIT REPORT
===========================================================================

[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)

[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)

[Project Analysis]
---------------------------------------------------------------------------
Router Type                    : App Router (RSC-enabled)
Server Actions Usage           : Detected (5 files)

===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================

⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.

Vulnerable packages: react, next, react-server-dom-webpack

Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 Comprendre les résultats

Niveaux de risque

NiveauDescription
🔴 CRITIQUEPaquets vulnérables détectés + fonctionnalités RSC utilisées. Action immédiate requise.
🟡 MOYENPaquets vulnérables détectés, mais RSC non détecté activement. Mise à jour recommandée.
🟢 SÛRAucun paquet vulnérable ou utilisation de versions antérieures au support RSC.

Indicateurs d'état

StatutSignification
VULNERABLELa version du paquet est affectée par la CVE
SAFELe paquet est mis à jour vers une version corrigée
SAFE_CLASSICLa version du paquet est antérieure aux RSC (non affectée)
NOT INSTALLEDPaquet introuvable dans le projet
UNKNOWNImpossible de déterminer le statut de la version

🔧 Versions corrigées

React (CVE-2025-55182)

BrancheVersions vulnérablesVersion corrigée
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x et versions antérieures—Non affecté (aucun support RSC)

Next.js (CVE-2025-66478)

BrancheVersion corrigée
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ Vulnérable (canary avec Flight Protocol)
Next.js 14.x (stable)Non affecté
Next.js 13.xNon affecté

Non affecté

Les configurations suivantes ne sont PAS affectées par ces vulnérabilités :

  • Next.js 13.x et versions antérieures
  • Versions stables de Next.js 14.x
  • Applications utilisant uniquement le Pages Router
  • Applications s'exécutant sur Edge Runtime
  • React 18.x et versions antérieures (aucun support RSC)

🛡️ À propos des vulnérabilités

CVE-2025-55182 (React)

Sévérité : CRITIQUE (CVSS 10.0)

Paquets affectés :

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

Type de vulnérabilité : Désérialisation non sécurisée

Description : Une vulnérabilité critique d'exécution de code à distance (RCE) existe dans le paquet react-server, qui fait partie intégrante des React Server Components (RSC). Le défaut provient d'une vulnérabilité de désérialisation non sécurisée dans le protocole « Flight » des RSC.

La vulnérabilité permet à un attaquant non authentifié d'obtenir une exécution de code à distance sur le serveur en envoyant une requête HTTP spécialement conçue à n'importe quel point de terminaison de fonction serveur. Même les applications qui n'implémentent pas explicitement de points de terminaison de fonctions serveur React peuvent être vulnérables si elles prennent en charge les React Server Components, car la vulnérabilité affecte les configurations par défaut.

Vecteur d'attaque :

  • L'attaquant envoie une requête HTTP spécialement conçue au serveur
  • Le protocole React Flight traite et désérialise les charges utiles RSC de manière non sécurisée
  • Une entrée malveillante déclenche l'exécution de code arbitraire sur le serveur
  • Les preuves de concept ont montré une fiabilité proche de 100 % contre les configurations par défaut

Impact :

  • Compromission totale du serveur
  • Exfiltration de données
  • Accès aux variables d'environnement et aux secrets
  • Installation de logiciels malveillants
  • Mouvement latéral au sein de l'infrastructure
Télécharger l’outil