
React Server Components (RSC) परियोजनाओं में CVE-2025-55182 और CVE-2025-66478 कमजोरियों का पता लगाने के लिए सुरक्षा स्कैनर
React और Next.js प्रोजेक्ट्स में React Server Components (RSC) का उपयोग करते हुए CVE-2025-55182 और CVE-2025-66478 भेद्यताओं का पता लगाने के लिए एक व्यापक सुरक्षा स्कैनिंग टूल।
यह टूल आपके प्रोजेक्ट में React, Next.js और संबंधित RSC पैकेजों के उन संस्करणों की जाँच करता है जो रिमोट कोड निष्पादन (RCE) हमलों के लिए संवेदनशील हैं। यह भेद्यता बिना प्रमाणीकरण वाले हमलावरों को आपके सर्वर पर मनमाना कोड निष्पादित करने की अनुमति देती है।
⚠️ गंभीर चेतावनी: दिसंबर 2025 तक, लगभग 39% क्लाउड वातावरणों में Next.js या React के संवेदनशील संस्करण मौजूद हैं। यदि आप React Server Components का उपयोग कर रहे हैं तो तत्काल कार्रवाई आवश्यक है।
node_modules की जाँच करता है"use server" निर्देश खोजता है| पैकेज | विवरण |
|---|---|
react | मुख्य React लाइब्रेरी |
next | Next.js फ्रेमवर्क |
react-server-dom-webpack | RSC Webpack एकीकरण |
react-server-dom-parcel | RSC Parcel एकीकरण |
react-server-dom-turbopack | RSC Turbopack एकीकरण |
check.js डाउनलोड करें:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
आप check.js को सीधे अपने प्रोजेक्ट में कॉपी करके भी चला सकते हैं:
node check.js
===========================================================================
REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================
Scanning installed packages...
Starting Deep Codebase Scanning...
===========================================================================
AUDIT REPORT
===========================================================================
[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Project Analysis]
---------------------------------------------------------------------------
Router Type : App Router (RSC-enabled)
Server Actions Usage : Detected (5 files)
===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.
Vulnerable packages: react, next, react-server-dom-webpack
Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| स्तर | विवरण |
|---|---|
| 🔴 CRITICAL | संवेदनशील पैकेज पाए गए + RSC सुविधाएँ उपयोग में हैं। तत्काल कार्रवाई आवश्यक है। |
| 🟡 MEDIUM | संवेदनशील पैकेज पाए गए, लेकिन RSC सक्रिय रूप से नहीं पाया गया। अपडेट की अनुशंसा की जाती है। |
| 🟢 SAFE | कोई संवेदनशील पैकेज नहीं या RSC समर्थन से पहले के संस्करण उपयोग में हैं। |
| स्थिति | अर्थ |
|---|---|
VULNERABLE | पैकेज संस्करण CVE से प्रभावित है |
SAFE | पैकेज एक पैच किए गए संस्करण में अपडेट किया गया है |
SAFE_CLASSIC | पैकेज संस्करण RSC से पहले का है (प्रभावित नहीं) |
NOT INSTALLED | पैकेज प्रोजेक्ट में नहीं मिला |
UNKNOWN | संस्करण स्थिति निर्धारित करने में असमर्थ |
| ब्रांच | संवेदनशील संस्करण | पैच किया गया संस्करण |
|---|---|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x और पुराने | — | प्रभावित नहीं (कोई RSC समर्थन नहीं) |
| ब्रांच | पैच किया गया संस्करण |
|---|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ संवेदनशील (Flight Protocol के साथ canary) |
| Next.js 14.x (stable) | प्रभावित नहीं |
| Next.js 13.x | प्रभावित नहीं |
निम्नलिखित कॉन्फ़िगरेशन इन भेद्यताओं से प्रभावित नहीं हैं:
गंभीरता: CRITICAL (CVSS 10.0)
प्रभावित पैकेज:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackभेद्यता प्रकार: असुरक्षित डिसीरियलाइज़ेशन
विवरण:
react-server पैकेज में एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता मौजूद है, जो React Server Components (RSC) का अभिन्न अंग है। यह दोष RSC "Flight" प्रोटोकॉल के भीतर एक असुरक्षित डिसीरियलाइज़ेशन भेद्यता से उत्पन्न होता है।
यह भेद्यता एक बिना प्रमाणीकरण वाले हमलावर को किसी भी Server Function एंडपॉइंट पर विशेष रूप से तैयार HTTP अनुरोध भेजकर सर्वर पर रिमोट कोड निष्पादन प्राप्त करने की अनुमति देती है। यहां तक कि जो एप्लिकेशन स्पष्ट रूप से React Server Function एंडपॉइंट लागू नहीं करते हैं, वे भी संवेदनशील हो सकते हैं यदि वे React Server Components का समर्थन करते हैं, क्योंकि भेद्यता डिफ़ॉल्ट कॉन्फ़िगरेशन को प्रभावित करती है।
हमला वेक्टर:
प्रभाव:
संदर्भ:
गंभीरता: CRITICAL (CVSS 10.0)
प्रभावित पैकेज: next
भेद्यता प्रकार: असुरक्षित डिसीरियलाइज़ेशन (React RSC से विरासत में प्राप्त)