Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
check-react-rce-cve-2025-55182 — Scanner de sécurité pour détecter les vulnérabilités CVE-2025-55182 et CVE-2025-66478 dans les projets React Server Components (RSC) | Kitploit
Outils/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Analyse StatiqueScanners de VulnérabilitésAnalyse de CodeSécurité WebDevSecOpsSécurité de la Chaîne Logistique
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Scanner de sécurité pour détecter les vulnérabilités CVE-2025-55182 et CVE-2025-66478 dans les projets React Server Components (RSC)

Voir le dépôt
62il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner de vulnérabilité RCE React (CVE-2025-55182)

Un outil complet d'analyse de sécurité pour détecter les vulnérabilités CVE-2025-55182 et CVE-2025-66478 dans les projets React et Next.js utilisant les React Server Components (RSC).

CVSS Score Node.js License

🚨 Présentation

Cet outil analyse votre projet à la recherche de versions vulnérables de React, Next.js et des paquets RSC associés qui sont sensibles aux attaques par exécution de code à distance (RCE). La vulnérabilité permet à des attaquants non authentifiés d'exécuter du code arbitraire sur votre serveur.

⚠️ Alerte critique : En décembre 2025, environ 39 % des environnements cloud contiennent des instances de Next.js ou React avec des versions vulnérables. Une action immédiate est requise si vous utilisez des React Server Components.

✨ Fonctionnalités

  • 🔍 Détection automatique des paquets - Analyse node_modules à la recherche de versions vulnérables
  • 📁 Analyse de la structure du projet - Détecte l'utilisation de l'App Router ou du Pages Router
  • 🔎 Scanner des Server Actions - Recherche les directives "use server" dans votre base de code
  • 🛠️ Détection des frameworks RSC - Identifie les frameworks compatibles RSC (Remix, Waku, RedwoodJS, etc.)
  • 📊 Évaluation des risques - Fournit des conclusions de risque claires (CRITIQUE/MOYEN/SÛR)
  • 💡 Conseils de correction - Suggère les commandes exactes pour corriger les vulnérabilités
  • 📦 Paquets analysés

    PaquetDescription
    reactBibliothèque principale de React
    nextFramework Next.js
    react-server-dom-webpackIntégration RSC Webpack
    react-server-dom-parcelIntégration RSC Parcel
    react-server-dom-turbopackIntégration RSC Turbopack

    🚀 Démarrage rapide

    Prérequis

    • Node.js 16 ou supérieur
    • npm ou yarn

    Installation

    1. Clonez ce dépôt ou téléchargez check.js :
    root@kitploit:~
    git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
    
    1. Accédez à votre répertoire de projet React/Next.js :
    root@kitploit:~
    cd /path/to/your/project
    
    1. Exécutez le scanner :
    root@kitploit:~
    node /path/to/check.js
    

    Alternative : Utilisation directe

    Vous pouvez également copier check.js directement dans votre projet et exécuter :

    root@kitploit:~
    node check.js
    

    📋 Exemple de sortie

    root@kitploit:~
    ===========================================================================
                 REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
    ===========================================================================
    
    Scanning installed packages...
    Starting Deep Codebase Scanning...
    
    ===========================================================================
                                  AUDIT REPORT
    ===========================================================================
    
    [CVE-2025-55182] React Vulnerability
    ---------------------------------------------------------------------------
    react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
    react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)
    
    [CVE-2025-66478] Next.js Vulnerability
    ---------------------------------------------------------------------------
    next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)
    
    [Project Analysis]
    ---------------------------------------------------------------------------
    Router Type                    : App Router (RSC-enabled)
    Server Actions Usage           : Detected (5 files)
    
    ===========================================================================
    RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
    ===========================================================================
    
    ⚠ ACTION REQUIRED:
    Your project uses React Server Components with vulnerable packages.
    This vulnerability allows unauthenticated remote code execution.
    
    Vulnerable packages: react, next, react-server-dom-webpack
    
    Run the following commands to patch:
    > npm install react@latest react-dom@latest
    > npm install next@latest
    > npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    

    📖 Comprendre les résultats

    Niveaux de risque

    NiveauDescription
    🔴 CRITIQUEPaquets vulnérables détectés + fonctionnalités RSC utilisées. Action immédiate requise.
    🟡 MOYENPaquets vulnérables détectés, mais RSC non détecté activement. Mise à jour recommandée.
    🟢 SÛRAucun paquet vulnérable ou utilisation de versions antérieures au support RSC.

    Indicateurs d'état

    StatutSignification
    VULNERABLELa version du paquet est affectée par la CVE
    SAFELe paquet est mis à jour vers une version corrigée
    SAFE_CLASSICLa version du paquet est antérieure aux RSC (non affectée)
    NOT INSTALLEDPaquet introuvable dans le projet
    UNKNOWNImpossible de déterminer le statut de la version

    🔧 Versions corrigées

    React (CVE-2025-55182)

    BrancheVersions vulnérablesVersion corrigée
    React 19.0.x19.0.0≥ 19.0.1
    React 19.1.x19.1.0, 19.1.1≥ 19.1.2
    React 19.2.x19.2.0≥ 19.2.1
    React 18.x et versions antérieures—Non affecté (aucun support RSC)

    Next.js (CVE-2025-66478)

    BrancheVersion corrigée
    Next.js 16.0.x≥ 16.0.7
    Next.js 15.5.x≥ 15.5.7
    Next.js 15.4.x≥ 15.4.8
    Next.js 15.3.x≥ 15.3.6
    Next.js 15.2.x≥ 15.2.6
    Next.js 15.1.x≥ 15.1.9
    Next.js 15.0.x≥ 15.0.5
    Next.js 14.3.0-canary.77+⚠️ Vulnérable (canary avec Flight Protocol)
    Next.js 14.x (stable)Non affecté
    Next.js 13.xNon affecté

    Non affecté

    Les configurations suivantes ne sont PAS affectées par ces vulnérabilités :

    • Next.js 13.x et versions antérieures
    • Versions stables de Next.js 14.x
    • Applications utilisant uniquement le Pages Router
    • Applications s'exécutant sur Edge Runtime
    • React 18.x et versions antérieures (aucun support RSC)

    🛡️ À propos des vulnérabilités

    CVE-2025-55182 (React)

    Sévérité : CRITIQUE (CVSS 10.0)

    Paquets affectés :

    • react-server-dom-webpack
    • react-server-dom-parcel
    • react-server-dom-turbopack

    Type de vulnérabilité : Désérialisation non sécurisée

    Description : Une vulnérabilité critique d'exécution de code à distance (RCE) existe dans le paquet react-server, qui fait partie intégrante des React Server Components (RSC). Le défaut provient d'une vulnérabilité de désérialisation non sécurisée dans le protocole « Flight » des RSC.

    La vulnérabilité permet à un attaquant non authentifié d'obtenir une exécution de code à distance sur le serveur en envoyant une requête HTTP spécialement conçue à n'importe quel point de terminaison de fonction serveur. Même les applications qui n'implémentent pas explicitement de points de terminaison de fonctions serveur React peuvent être vulnérables si elles prennent en charge les React Server Components, car la vulnérabilité affecte les configurations par défaut.

    Vecteur d'attaque :

    • L'attaquant envoie une requête HTTP spécialement conçue au serveur
    • Le protocole React Flight traite et désérialise les charges utiles RSC de manière non sécurisée
    • Une entrée malveillante déclenche l'exécution de code arbitraire sur le serveur
    • Les preuves de concept ont montré une fiabilité proche de 100 % contre les configurations par défaut

    Impact :

    • Compromission totale du serveur
    • Exfiltration de données
    • Accès aux variables d'environnement et aux secrets
    • Installation de logiciels malveillants
    • Mouvement latéral au sein de l'infrastructure

    Références :

    • Enregistrement officiel CVE-2025-55182
    • Bulletin de sécurité React (3 décembre 2025)

    CVE-2025-66478 (Next.js)

    Sévérité : CRITIQUE (CVSS 10.0)

    Paquet affecté : next

    Type de vulnérabilité : Désérialisation non sécurisée (héritée de React RSC)

    Description : Une vulnérabilité critique d'exécution de code à distance dans Next.js affecte les applications utilisant l'App Router avec les React Server Components. Cette vulnérabilité est la manifestation en aval de la CVE-2025-55182, car Next.js hérite du défaut via son implémentation du protocole React Flight.

    La vulnérabilité permet à des attaquants non authentifiés d'exécuter du code arbitraire sur les serveurs affectés en envoyant des requêtes HTTP spécialement conçues qui exploitent le traitement non sécurisé des charges utiles RSC.

    Vecteur d'attaque :

    • Cible le traitement côté serveur des charges utiles RSC
    • Les attaquants créent des requêtes malveillantes exploitant le protocole Flight
    • Lorsqu'elles sont traitées par le serveur Next.js, elles entraînent l'exécution de code arbitraire
    • Aucune authentification requise

    Impact :

    • Prise de contrôle complète du serveur
    • Accès aux variables d'environnement et aux secrets
    • Accès et manipulation de la base de données
    • Capacité à modifier le comportement de l'application
    • Compromission totale de l'infrastructure

    Références :

    • Enregistrement officiel CVE-2025-66478
    • Avis de sécurité Next.js

    ⚠️ Autres frameworks impactés

    La vulnérabilité du protocole React Flight affecte tout framework ou bundler qui implémente les React Server Components. Si votre projet utilise l'un des éléments suivants, vous devez vérifier que vos paquets React sont corrigés :

    Framework/OutilStatutNotes
    Next.js⚠️ ImpactéFramework principal utilisant RSC. Mettez à jour vers les versions corrigées.
    React Router⚠️ ImpactéEn mode RSC, vérifiez que les paquets React sont mis à jour.
    Waku⚠️ ImpactéFramework RSC minimal. Doit utiliser les versions corrigées de React.
    RedwoodJS (rwsdk)⚠️ Impactérwsdk utilise les RSC. Assurez-vous que les paquets React sont corrigés.
    Parcel⚠️ ImpactéSi vous utilisez @parcel/rsc, vérifiez les paquets React.
    Vite⚠️ ImpactéSi vous utilisez @vitejs/plugin-rsc, vérifiez les paquets React.
    Remix⚠️ Potentiellement impactéSi vous utilisez les fonctionnalités RSC expérimentales, assurez-vous que React est corrigé.

    Point clé à retenir

    Toute application utilisant les React Server Components est potentiellement vulnérable. La vulnérabilité principale se trouve dans l'implémentation RSC de React. Quel que soit le framework utilisé, vous devez mettre à jour les paquets React (react, react-dom, react-server-dom-*) vers les versions corrigées.


    ☁️ Protections WAF des fournisseurs cloud

    Les principaux fournisseurs cloud ont déployé de manière proactive des règles de pare-feu d'application Web (WAF) pour se protéger contre ces vulnérabilités. Cependant, la protection WAF est une mesure temporaire et n'élimine PAS la nécessité de corriger vos applications.

    Cloudflare

    FonctionnalitéDétails
    Statut✅ Protégé
    CouvertureTous les clients (Free, Pro, Business, Enterprise)
    ExigenceLe trafic doit être proxifié via le WAF Cloudflare
    Action requiseAssurez-vous que les règles gérées sont activées (Pro/Enterprise)
    NoteLes Cloudflare Workers sont intrinsèquement immunisés contre cette exploitation

    Cloudflare a déployé de nouvelles règles WAF pour bloquer automatiquement les tentatives d'exploitation de la CVE-2025-55182. Tous les clients dont le trafic des applications React est proxifié via Cloudflare sont automatiquement protégés.

    Pour vérifier la protection :

    1. Connectez-vous au tableau de bord Cloudflare
    2. Accédez à Security → WAF → Managed Rules
    3. Assurez-vous que les règles sont activées et mises à jour

    Amazon Web Services (AWS)

    FonctionnalitéDétails
    Statut✅ Protégé
    Ensemble de règlesAWSManagedRulesKnownBadInputsRuleSet (v1.24+)
    CouvertureClients AWS WAF utilisant des règles gérées
    Action requiseVérifiez que la version de l'ensemble de règles est 1.24 ou ultérieure

    AWS a intégré des règles mises à jour pour la CVE-2025-55182 dans la version par défaut (1.24) de l'ensemble de règles gérées AWS WAF.

    Pour activer la protection :

    root@kitploit:~
    # Vérifiez la version de votre ensemble de règles dans la console AWS
    # Security → WAF → Web ACLs → [Votre ACL] → Rules
    

    Option de règle personnalisée : Pour une protection immédiate, vous pouvez déployer des règles AWS WAF personnalisées pour détecter et empêcher les tentatives d'exploitation :

    root@kitploit:~
    {
      "Name": "BlockReactRCE",
      "Priority": 0,
      "Statement": {
        "ByteMatchStatement": {
          "SearchString": "rsc-payload-exploit-pattern",
          "FieldToMatch": { "Body": {} },
          "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
          "PositionalConstraint": "CONTAINS"
        }
      },
      "Action": { "Block": {} }
    }
    

    Note : Les services AWS gérés ne sont généralement pas affectés, mais les applications exécutant des versions vulnérables de React/Next.js dans votre propre environnement doivent être mises à jour immédiatement.


    Microsoft Azure

    FonctionnalitéDétails
    Statut✅ Protégé
    Ensemble de règlesDefault Rule Set (DRS) 2.1
    CouvertureClients Azure WAF
    Action requiseVérifiez l'utilisation de DRS 2.1 ou créez des règles personnalisées

    Azure WAF avec le dernier Default Rule Set (DRS) 2.1 peut détecter certaines tentatives d'exploitation de cette vulnérabilité.

    Pour activer la protection :

    1. Accédez au portail Azure → Application Gateway ou Front Door
    2. Allez dans WAF policy → Managed Rules
    3. Assurez-vous que DRS 2.1 est sélectionné
    4. Créez éventuellement des règles personnalisées pour une protection supplémentaire

    Exemple de règle personnalisée : Les organisations peuvent créer des règles WAF personnalisées spécifiquement conçues pour bloquer le schéma d'exploitation. Azure recommande de valider les règles personnalisées dans un environnement de test avant le déploiement en production.


    Google Cloud Platform (GCP)

    FonctionnalitéDétails
    Statut✅ Protégé
    ServiceCloud Armor
    CouvertureClients Cloud Armor
    Action requiseActivez les règles WAF préconfigurées

    Google Cloud Armor offre une protection via ses règles WAF préconfigurées et peut être configuré avec des politiques de sécurité personnalisées.

    Pour activer la protection :

    1. Accédez à Google Cloud Console → Network Security → Cloud Armor
    2. Créez ou mettez à jour une politique de sécurité
    3. Activez les règles WAF préconfigurées pour les vulnérabilités connues
    4. Appliquez la politique aux services backend

    Vercel

    FonctionnalitéDétails
    Statut✅ Protégé
    CouvertureTous les déploiements Vercel
    Action requiseVous devez toujours mettre à jour Next.js vers la version corrigée

    Vercel a mis en œuvre des atténuations au niveau de la plateforme pour protéger les applications hébergées. Cependant, Vercel recommande fortement de mettre à jour vers les versions corrigées de Next.js.


    Considérations importantes sur le WAF

    ⚠️ La protection WAF est une mesure temporaire. Tous les fournisseurs cloud soulignent que :

    1. Les WAF ne corrigent pas la vulnérabilité - Ils bloquent uniquement les schémas d'exploitation connus
    2. Les attaquants peuvent contourner les WAF - De nouvelles variantes d'exploitation pourraient échapper à la détection
    3. La correction est obligatoire - Mettez à jour vers les versions corrigées immédiatement
    4. Reconstruisez les applications - Après la mise à niveau, reconstruisez pour garantir l'utilisation des dépendances corrigées

    🔒 Comment corriger

    Correction rapide

    Exécutez les commandes suivantes dans le répertoire de votre projet :

    root@kitploit:~
    # Mettez à jour les paquets React
    npm install react@latest react-dom@latest
    
    # Mettez à jour Next.js (si utilisé)
    npm install next@latest
    
    # Mettez à jour les paquets RSC (si présents)
    npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    
    # IMPORTANT : Reconstruisez votre application
    npm run build
    

    Vérification

    Après la mise à jour, exécutez à nouveau le scanner pour confirmer que toutes les vulnérabilités sont corrigées :

    root@kitploit:~
    node check.js
    

    La sortie attendue doit afficher :

    root@kitploit:~
    RISK CONCLUSION: SAFE
    ✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.
    

    Recommandations de sécurité supplémentaires

    1. Reconstruisez les applications - Après la mise à niveau, reconstruisez pour garantir l'utilisation des dépendances corrigées
    2. Validez les dépendances tierces - Vérifiez les frameworks et bundlers qui pourraient regrouper des paquets React vulnérables
    3. Implémentez la défense en profondeur :
      • Sandboxing d'exécution pour le JavaScript côté serveur
      • Routage strict pour les points de terminaison RSC
      • Surveillance continue des activités suspectes
    4. Restreignez l'accès public - Si la correction immédiate n'est pas possible, restreignez l'accès aux points de terminaison compatibles RSC

    🔍 Chronologie et découverte

    DateÉvénement
    3 décembre 2025Vulnérabilité divulguée par des chercheurs en sécurité
    3 décembre 2025CVE-2025-55182 et CVE-2025-66478 attribuées
    3 décembre 2025L'équipe React publie un bulletin de sécurité
    3 décembre 2025Les équipes React et Next.js publient des correctifs
    3 décembre 2025Les fournisseurs cloud déploient des protections WAF
    3 décembre 2025Aucun cas signalé d'exploitation dans la nature

    📚 Ressources supplémentaires

    Avis officiels

    • Bulletin de sécurité React (3 décembre 2025)
    • Avis de sécurité Next.js
    • Base de données d'avis GitHub

    Enregistrements CVE

    • NIST NVD - CVE-2025-55182
    • NIST NVD - CVE-2025-66478

    Documentation des fournisseurs cloud

    • Cloudflare WAF - Protection contre la RCE React
    • Règles gérées AWS WAF
    • Documentation Azure WAF
    • Google Cloud Armor

    Analyse de sécurité

    • Wiz Research - Analyse de la vulnérabilité React RSC
    • Palo Alto Networks - Bulletin de menace
    • Base de données de vulnérabilités Snyk

    📄 Licence

    Licence MIT - Voir LICENSE pour plus de détails.


    Restez en sécurité ! 🔐

    Télécharger l’outil