
Script per la verifica rapida di CVE-2025-55182 (React) e CVE-2025-66478 (Next.js) - Vulnerabilità critiche di RCE non autenticato nel protocollo 'Flight' dei React Server Components (RSC).
🔍 Scansiona rapidamente i repository GitHub per vulnerabilità critiche di React e Next.js RSC
Uno scanner basato su browser che controlla tutti i repository GitHub per vulnerabilità di sicurezza note nei React Server Components:
| CVE | Pacchetto(i) | Gravità | Descrizione |
|---|---|---|---|
| CVE-2025-55182 | react, react-dom, react-server-dom-webpack | Critica | React RSC "Flight" protocol RCE |
| CVE-2025-66478 | next | Critica | Next.js RSC RCE non autenticata |
Nessuna installazione richiesta — basta incollarlo nella console del browser.
https://github.com/yourusername)F12 o Ctrl+Shift+I)script.js, incolla e premi InvioQuando richiesto, scegli la modalità di scansione:
| Opzione | Accesso | Requisiti |
|---|---|---|
| Annulla | Solo repo pubblici | Nessuno |
| OK | Pubblici + Privati | Token di accesso personale |
CVE Scannerrepo (Controllo completo dei repository privati)⚠️ Sicurezza: Tratta il tuo PAT come una password. Non committarlo o condividerlo mai.
Non interessati: Next.js 13.x, Next.js 14.x stabile, app Pages Router e Edge Runtime.
🔍 GitHub CVE Scanner
Checking: CVE-2025-55182 (React RSC) & CVE-2025-66478 (Next.js RSC)
👤 username | Mode: Public + Private
📦 Fetching repositories...
📁 42 repositories found
🔍 Scanning... (click to expand)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
RESULTS
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
┌─────────┬─────────────────┬────────┬────────┬───────────┬─────────────┬────────────┬──────────────┬──────────────────────┐
│ (index) │ Repo │ Next │ React │ ReactDOM │ RSCWebpack │ RSCParcel │ RSCTurbopack │ Status │
├─────────┼─────────────────┼────────┼────────┼───────────┼─────────────┼────────────┼──────────────┼──────────────────────┤
│ 0 │ 'my-nextjs-app' │ '14.1' │ '18.2' │ '18.2' │ '-' │ '-' │ '-' │ '⚠️ CVE-2025-66478' │
│ 1 │ 'react-demo' │ '-' │ '19.0' │ '19.0' │ '19.0' │ '-' │ '-' │ '⚠️ CVE-2025-55182' │
│ 2 │ 'safe-project' │ '15.2' │ '19.1' │ '19.1' │ '-' │ '-' │ '-' │ '✅ Safe' │
└─────────┴─────────────────┴────────┴────────┴───────────┴─────────────┴────────────┴──────────────┴──────────────────────┘
📊 Summary:
Total repos: 42
With package.json: 38
Skipped: 4 (no package.json)
⚠️ 2 vulnerable repo(s) found!
✓ Scan complete.
CVE-2025-55182 e CVE-2025-66478 permettono esecuzione remota di codice non autenticata attraverso il protocollo React Server Components "Flight". Si tratta di vulnerabilità critiche che richiedono una correzione immediata.
Contributi benvenuti! Idee per miglioramenti futuri:
Apri una segnalazione o invia una PR.
| Pacchetto | Versioni vulnerabili | Corretto |
|---|
react | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-dom | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-server-dom-webpack | 19.0.0 – 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-server-dom-parcel | 19.0.0 – 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-server-dom-turbopack | 19.0.0 – 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
| Linea | Versioni vulnerabili | Corretto |
|---|
| 14.3 canary | 14.3.0-canary.77 e successive | 14.3.0-canary.76 o qualsiasi 14.x stabile |
| 15.0.x | 15.0.0 – 15.0.4 | 15.0.5 |
| 15.1.x | 15.1.0 – 15.1.8 | 15.1.9 |
| 15.2.x | 15.2.0 – 15.2.5 | 15.2.6 |
| 15.3.x | 15.3.0 – 15.3.5 | 15.3.6 |
| 15.4.x | 15.4.0 – 15.4.7 | 15.4.8 |
| 15.5.x | 15.5.0 – 15.5.6 | 15.5.7 |
| 15.x canary | Qualsiasi canary < 15.6.0-canary.58 | 15.6.0-canary.58 |
| 16.0.x | 16.0.0 – 16.0.6 | 16.0.7 |
| 16.x canary | Qualsiasi canary < 16.1.0-canary.12 | 16.1.0-canary.12 |