
Uno script bash per scansionare il tuo server alla ricerca di applicazioni React vulnerabili a **CVE-2025-55182** — una vulnerabilità critica di esecuzione remota di codice (CVSS 10.0) in React Server Components.
Uno script bash per scansionare il tuo server alla ricerca di applicazioni React vulnerabili a CVE-2025-55182 — una vulnerabilità critica di esecuzione remota di codice (CVSS 10.0) in React Server Components.
Il 3 dicembre 2025, il team di React ha divulgato una vulnerabilità di sicurezza critica che interessa React Server Components. Un attaccante non autenticato può sfruttare un difetto nel modo in cui React decodifica i payload inviati agli endpoint React Server Function per ottenere l'esecuzione remota di codice.
Pacchetti interessati:
react-server-dom-webpack versioni 19.0.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-parcel versioni 19.0.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-turbopack versioni 19.0.0, 19.1.0, 19.1.1, 19.2.0Versioni corrette: 19.0.1, 19.1.2, 19.2.1
📖 Articolo ufficiale del blog di React
curl -sSL https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh | sudo bash
# Scarica
curl -O https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh
# Rendilo eseguibile
chmod +x scan-react-vuln.sh
# Esegui con sudo per una scansione completa del sistema
sudo ./scan-react-vuln.sh
sudo curl -o /usr/local/bin/scan-react-vuln https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh
sudo chmod +x /usr/local/bin/scan-react-vuln
# Ora eseguilo da qualsiasi posizione
sudo scan-react-vuln
Lo script scansiona le seguenti posizioni alla ricerca di applicazioni React:
node_modules/.cache/, .npm/, .pnpm/wp-content/, wp-includes/, plugins/, themes/)Lo scanner fornisce un output con codifica a colori:
============================================================
React CVE-2025-55182 Vulnerability Scanner
Critical: Remote Code Execution (CVSS 10.0)
============================================================
Scanning for React applications...
Scanning: /home/deploy (owner: deploy)
[VULNERABLE] my-nextjs-app
Path: /home/deploy/my-nextjs-app
Owner: deploy
- [email protected] (VULNERABLE)
- [email protected] (UPDATE RECOMMENDED)
[SAFE] my-react-spa
Path: /home/deploy/my-react-spa
Owner: deploy
- [email protected]
============================================================
SCAN COMPLETE
============================================================
find, grep, sed)jq per un parsing JSON più affidabilebash --version
Se lo scanner rileva applicazioni vulnerabili, aggiornale immediatamente:
npm install react@latest react-dom@latest
npm install react-server-dom-webpack@latest
npm install [email protected] # o l'ultima versione della tua linea di rilascio
npm install react@latest react-dom@latest react-server-dom-parcel@latest
npm install react@latest react-dom@latest react-server-dom-webpack@latest waku@latest
sudo per scansionare tutte le directory utente0 = nessuna vulnerabilità trovata1 = vulnerabilità rilevate (utile per CI/CD)Licenza MIT - Libero da usare, modificare e distribuire.
Le pull request sono benvenute! Assicurati che qualsiasi modifica:
jq installatoFatto con ❤️ per la community di React. Resta al sicuro! 🛡️
| Posizione | Descrizione |
|---|
/root | Directory home dell'utente root |
/home/* | Tutte le directory home degli utenti |
/var/www | Root comune del server web |
/srv | Directory dei dati di servizio |
/opt | Software applicativo opzionale |