
Riproduzione per il problema di confusione della stringa di versione Next.js CVE-2025-55182
Questo repository dimostra la discrepanza nella stringa di versione in Next.js 16.0.7+ che causa confusione durante la verifica dello stato della patch CVE-2025-55182.
Dopo l'aggiornamento a Next.js 16.0.8, gli utenti che controllano la propria versione di React vedono 19.3.0-canary-52684925-20251110 in React DevTools, che sembra essere la VECCHIA versione vulnerabile. Tuttavia, la correzione della CVE è effettivamente presente nei pacchetti react-server-dom-*.
Installare le dipendenze:
npm install
Eseguire lo script di controllo versioni:
npm run check-versions
Oppure avviare il server di sviluppo e controllare React DevTools:
npm run dev
Quindi aprire la console di DevTools ed eseguire:
__REACT_DEVTOOLS_GLOBAL_HOOK__.renderers.values().next()["value"]["version"]
Lo script check-versions mostrerà:
react-server-dom-turbopack usa 19.3.0-canary-709fe18f-20251202 ✅ (corretto)react-server-dom-webpack usa 19.3.0-canary-709fe18f-20251202 ✅ (corretto)react-dom esporta la versione 19.3.0-canary-52684925-20251110 ⚠️ (vecchia stringa)react esporta la versione 19.3.0-canary-52684925-20251110 ⚠️ (vecchia stringa)La correzione di sicurezza (hasOwnProperty.call(moduleExports, metadata[2])) È presente, ma le stringhe di versione sono inconsistenti.
I team di sicurezza e gli sviluppatori che verificano la correzione di CVE-2025-55182 vedranno la vecchia stringa di versione e crederanno erroneamente che i loro sistemi siano ancora vulnerabili. Questo crea confusione inutile e potenziali falsi allarmi nei audit di sicurezza.