
Scanner de sécurité pour détecter les vulnérabilités CVE-2025-55182 et CVE-2025-66478 dans les projets React Server Components (RSC)
Un outil complet d'analyse de sécurité pour détecter les vulnérabilités CVE-2025-55182 et CVE-2025-66478 dans les projets React et Next.js utilisant les React Server Components (RSC).
Cet outil analyse votre projet à la recherche de versions vulnérables de React, Next.js et des paquets RSC associés qui sont sensibles aux attaques par exécution de code à distance (RCE). La vulnérabilité permet à des attaquants non authentifiés d'exécuter du code arbitraire sur votre serveur.
⚠️ Alerte critique : En décembre 2025, environ 39 % des environnements cloud contiennent des instances de Next.js ou React avec des versions vulnérables. Une action immédiate est requise si vous utilisez des React Server Components.
node_modules à la recherche de versions vulnérables"use server" dans votre base de code| Paquet | Description |
|---|---|
react | Bibliothèque principale de React |
next | Framework Next.js |
react-server-dom-webpack | Intégration RSC Webpack |
react-server-dom-parcel | Intégration RSC Parcel |
react-server-dom-turbopack | Intégration RSC Turbopack |
check.js :git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
Vous pouvez également copier check.js directement dans votre projet et exécuter :
node check.js
===========================================================================
REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================
Scanning installed packages...
Starting Deep Codebase Scanning...
===========================================================================
AUDIT REPORT
===========================================================================
[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Project Analysis]
---------------------------------------------------------------------------
Router Type : App Router (RSC-enabled)
Server Actions Usage : Detected (5 files)
===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.
Vulnerable packages: react, next, react-server-dom-webpack
Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| Niveau | Description |
|---|---|
| 🔴 CRITIQUE | Paquets vulnérables détectés + fonctionnalités RSC utilisées. Action immédiate requise. |
| 🟡 MOYEN | Paquets vulnérables détectés, mais RSC non détecté activement. Mise à jour recommandée. |
| 🟢 SÛR | Aucun paquet vulnérable ou utilisation de versions antérieures au support RSC. |
| Statut | Signification |
|---|---|
VULNERABLE | La version du paquet est affectée par la CVE |
SAFE | Le paquet est mis à jour vers une version corrigée |
SAFE_CLASSIC | La version du paquet est antérieure aux RSC (non affectée) |
NOT INSTALLED | Paquet introuvable dans le projet |
UNKNOWN | Impossible de déterminer le statut de la version |
| Branche | Versions vulnérables | Version corrigée |
|---|---|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x et versions antérieures | — | Non affecté (aucun support RSC) |
| Branche | Version corrigée |
|---|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ Vulnérable (canary avec Flight Protocol) |
| Next.js 14.x (stable) | Non affecté |
| Next.js 13.x | Non affecté |
Les configurations suivantes ne sont PAS affectées par ces vulnérabilités :
Sévérité : CRITIQUE (CVSS 10.0)
Paquets affectés :
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackType de vulnérabilité : Désérialisation non sécurisée
Description :
Une vulnérabilité critique d'exécution de code à distance (RCE) existe dans le paquet react-server, qui fait partie intégrante des React Server Components (RSC). Le défaut provient d'une vulnérabilité de désérialisation non sécurisée dans le protocole « Flight » des RSC.
La vulnérabilité permet à un attaquant non authentifié d'obtenir une exécution de code à distance sur le serveur en envoyant une requête HTTP spécialement conçue à n'importe quel point de terminaison de fonction serveur. Même les applications qui n'implémentent pas explicitement de points de terminaison de fonctions serveur React peuvent être vulnérables si elles prennent en charge les React Server Components, car la vulnérabilité affecte les configurations par défaut.
Vecteur d'attaque :
Impact :