
Uno scanner di vulnerabilità basato sul web per CVE-2025-55182, una vulnerabilità critica di Remote Code Execution (RCE) in React Server Components.
Uno scanner di vulnerabilità basato sul web per CVE-2025-55182, una vulnerabilità critica di esecuzione di codice in remoto (RCE) nei React Server Components.
Scanner in tempo reale: https://r2s.mxm0z.com
CVE-2025-55182 è una vulnerabilità critica (CVSS 10.0) nel protocollo Flight dei React Server Components che consente ad attaccanti non autenticati di eseguire codice arbitrario su server Next.js vulnerabili tramite richieste HTTP appositamente create.
| Pacchetto | Vulnerabile | Corretto |
|---|---|---|
| React | 19.0.0 | 19.0.1 |
| React | 19.1.0 - 19.1.1 | 19.1.2 |
| React | 19.2.0 | 19.2.1 |
| Next.js | 15.0.0 - 15.0.4 | 15.0.5 |
| Next.js | 15.1.0 - 15.1.8 | 15.1.9 |
| Next.js | 15.2.0 - 15.2.5 | 15.2.6 |
| Next.js | 15.3.0 - 15.3.5 | 15.3.6 |
| Next.js | 15.4.0 - 15.4.7 | 15.4.8 |
| Next.js | 15.5.0 - 15.5.6 | 15.5.7 |
| Next.js | 16.0.0 - 16.0.6 | 16.0.7 |
Questo scanner invia un payload di rilevamento sicuro all'URL di destinazione. Il payload usa "_prefix":"1" che semplicemente restituisce il numero 1 - non esegue alcun codice sul server di destinazione.
| Risposta | Interpretazione |
|---|---|
# Clone the repository
git clone https://github.com/mxm0z/r2s.git
cd r2s
# Install dependencies
npm install
# Run locally
npm run dev
# Deploy to Cloudflare Pages
npm run deploy
scanner.yourdomain.com)r2s/
├── public/
│ ├── index.html # Pagina principale
│ ├── style.css # Stile
│ ├── app.js # Logica frontend
│ └── _worker.js # Worker Cloudflare (API scanner)
├── wrangler.toml # Configurazione Cloudflare
└── package.json
Scansiona un URL di destinazione per CVE-2025-55182.
Richiesta:
{
"targetUrl": "https://example.com"
}
Risposta:
{
"target": "https://example.com",
"timestamp": "2025-01-15T12:00:00.000Z",
"status": "not_vulnerable",
"message": "NOT VULNERABLE",
"httpStatus": "404 Not Found",
"responsePreview": "...",
"confidence": "high"
}
Questo strumento è fornito esclusivamente per test di sicurezza autorizzati. Scansiona solo applicazioni per le quali hai ricevuto esplicita autorizzazione. Gli autori non sono responsabili per l'uso improprio di questo strumento.
MIT
| HTTP 500 + pattern errore RSC |
| VULNERABILE (alta confidenza) |
| HTTP 500 | PROBABILMENTE VULNERABILE (media confidenza) |
| Timeout richiesta (>6s) | POTENZIALMENTE VULNERABILE (media confidenza) |
| HTTP 200/404/altro | NON VULNERABILE |