
Scanner di sicurezza per rilevare le vulnerabilità CVE-2025-55182 e CVE-2025-66478 nei progetti React Server Components (RSC)
Uno strumento di scansione di sicurezza completo per rilevare le vulnerabilità CVE-2025-55182 e CVE-2025-66478 in progetti React e Next.js che utilizzano React Server Components (RSC).
Questo strumento scansiona il tuo progetto alla ricerca di versioni vulnerabili di React, Next.js e pacchetti RSC correlati che sono suscettibili ad attacchi di Remote Code Execution (RCE). La vulnerabilità consente a utenti non autenticati di eseguire codice arbitrario sul tuo server.
⚠️ Allerta Critica: A dicembre 2025, circa il 39% degli ambienti cloud contiene istanze di Next.js o React con versioni vulnerabili. È richiesta un'azione immediata se stai utilizzando React Server Components.
node_modules per versioni vulnerabili dei pacchetti"use server" nel tuo codebase| Pacchetto | Descrizione |
|---|---|
react | Libreria React core |
next | Framework Next.js |
react-server-dom-webpack | Integrazione RSC con Webpack |
react-server-dom-parcel | Integrazione RSC con Parcel |
react-server-dom-turbopack | Integrazione RSC con Turbopack |
check.js:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
Puoi anche copiare check.js direttamente nel tuo progetto ed eseguire:
node check.js
===========================================================================
SCANNER DI VULNERABILITÀ RCE DI REACT (CVE-2025-55182)
===========================================================================
Scansione dei pacchetti installati...
Avvio scansione approfondita del codice...
===========================================================================
RAPPORTO DI AUDIT
===========================================================================
[CVE-2025-55182] Vulnerabilità di React
---------------------------------------------------------------------------
react : 19.0.0 VULNERABILE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABILE (19.0.0 < 19.0.1)
[CVE-2025-66478] Vulnerabilità di Next.js
---------------------------------------------------------------------------
next : 15.0.3 VULNERABILE (v15.0.x < 15.0.5)
[Analisi del Progetto]
---------------------------------------------------------------------------
Tipo di Router : App Router (RSC abilitato)
Utilizzo Azioni Server : Rilevato (5 file)
===========================================================================
CONCLUSIONE DEL RISCHIO: CRITICO (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ AZIONE RICHIESTA:
Il tuo progetto utilizza React Server Components con pacchetti vulnerabili.
Questa vulnerabilità consente l'esecuzione remota di codice non autenticata.
Pacchetti vulnerabili: react, next, react-server-dom-webpack
Esegui i seguenti comandi per correggere:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| Livello | Descrizione |
|---|---|
| 🔴 CRITICO | Pacchetti vulnerabili rilevati + funzionalità RSC in uso. Richiesta azione immediata. |
| 🟡 MEDIO | Pacchetti vulnerabili rilevati, ma RSC non attivamente rilevato. Aggiornamento consigliato. |
| 🟢 SICURO | Nessun pacchetto vulnerabile o versioni precedenti al supporto RSC. |
| Stato | Significato |
|---|---|
VULNERABILE | La versione del pacchetto è affetta dalla CVE |
SICURO | Il pacchetto è aggiornato a una versione corretta |
SICURO_CLASSICO | La versione del pacchetto è precedente a RSC (non affetta) |
NON INSTALLATO | Pacchetto non trovato nel progetto |
SCONOSCIUTO | Impossibile determinare lo stato della versione |
| Ramo | Versioni Vulnerabili | Versione Corretta |
|---|---|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x e precedenti | — | Non affetto (nessun supporto RSC) |
| Ramo | Versione Corretta |
|---|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ Vulnerabile (canary con Flight Protocol) |
| Next.js 14.x (stable) | Non affetto |
| Next.js 13.x | Non affetto |
Le seguenti configurazioni NON sono affette da queste vulnerabilità:
Gravità: CRITICO (CVSS 10.0)
Pacchetti Interessati:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackTipo di Vulnerabilità: Deserializzazione Non Sicura
Descrizione:
Esiste una vulnerabilità critica di Remote Code Execution (RCE) nel pacchetto react-server, che è parte integrante di React Server Components (RSC). Il difetto deriva da una vulnerabilità di deserializzazione non sicura all'interno del protocollo "Flight" di RSC.
La vulnerabilità consente a un utente malintenzionato non autenticato di ottenere l'esecuzione remota di codice sul server inviando una richiesta HTTP appositamente predisposta a qualsiasi endpoint di Server Function. Anche le applicazioni che non implementano esplicitamente endpoint di React Server Function possono essere vulnerabili se supportano React Server Components, poiché la vulnerabilità riguarda le configurazioni predefinite.
Vettore d'Attacco:
Impatto:
Riferimenti:
Gravità: CRITICO (CVSS 10.0)
Pacchetto Interessato: next
Tipo di Vulnerabilità: Deserializzazione Non Sicura (ereditata da React RSC)
Descrizione: Una vulnerabilità critica di Remote Code Execution in Next.js colpisce le applicazioni che utilizzano l'App Router con React Server Components. Questa vulnerabilità è la manifestazione a valle di CVE-2025-55182, poiché Next.js eredita il difetto attraverso la sua implementazione del protocollo Flight di React.
La vulnerabilità consente a utenti non autenticati di eseguire codice arbitrario sui server interessati inviando richieste HTTP appositamente predisposte che sfruttano l'elaborazione non sicura dei payload RSC.
Vettore d'Attacco:
Impatto:
Riferimenti:
La vulnerabilità del protocollo Flight di React colpisce qualsiasi framework o bundler che implementa React Server Components. Se il tuo progetto utilizza uno dei seguenti, dovresti verificare che i tuoi pacchetti React siano corretti:
| Framework/Strumento | Stato | Note |
|---|---|---|
| Next.js | ⚠️ Interessato | Framework principale che utilizza RSC. Aggiorna alle versioni corrette. |
| React Router | ⚠️ Interessato | Quando in modalità RSC, verifica che i pacchetti React siano aggiornati. |
| Waku | ⚠️ Interessato | Framework RSC minimale. Deve utilizzare versioni corrette di React. |
| RedwoodJS (rwsdk) | ⚠️ Interessato | rwsdk utilizza RSC. Assicurati che i pacchetti React siano corretti. |
| Parcel | ⚠️ Interessato | Se utilizzi @parcel/rsc, verifica i pacchetti React. |
| Vite | ⚠️ Interessato | Se utilizzi @vitejs/plugin-rsc, verifica i pacchetti React. |
| Remix | ⚠️ Potenzialmente Interessato | Se utilizzi funzionalità RSC sperimentali, assicurati che React sia corretto. |
Qualsiasi applicazione che utilizza React Server Components è potenzialmente vulnerabile. La vulnerabilità principale risiede nell'implementazione RSC di React, quindi indipendentemente dal framework utilizzato, devi aggiornare i pacchetti React (
react,react-dom,react-server-dom-*) alle versioni corrette.
I principali provider cloud hanno implementato in modo proattivo regole di Web Application Firewall (WAF) per proteggere da queste vulnerabilità. Tuttavia, la protezione WAF è una misura temporanea e NON elimina la necessità di correggere le tue applicazioni.
| Caratteristica | Dettagli |
|---|---|
| Stato | ✅ Protetto |
| Copertura | Tutti i clienti (Free, Pro, Business, Enterprise) |
| Requisito | Il traffico deve essere instradato attraverso Cloudflare WAF |
| Azione Richiesta | Assicurati che le Managed Rules siano abilitate (Pro/Enterprise) |
| Nota | Cloudflare Workers sono intrinsecamente immuni a questo exploit |
Cloudflare ha implementato nuove regole WAF per bloccare automaticamente i tentativi di sfruttamento di CVE-2025-55182. Tutti i clienti il cui traffico dell'applicazione React viene instradato attraverso Cloudflare sono automaticamente protetti.
Per verificare la protezione:
| Caratteristica | Dettagli |
|---|---|
| Stato | ✅ Protetto |
| Set di Regole | AWSManagedRulesKnownBadInputsRuleSet (v1.24+) |
| Copertura | Clienti AWS WAF che utilizzano regole gestite |
| Azione Richiesta | Verifica che la versione del set di regole sia 1.24 o successiva |
AWS ha integrato regole aggiornate per CVE-2025-55182 nella versione predefinita (1.24) del set di regole gestito di AWS WAF.
Per abilitare la protezione:
# Verifica la versione del tuo set di regole nella Console AWS
# Security → WAF → Web ACLs → [Your ACL] → Rules
Opzione Regola Personalizzata: Per una protezione immediata, puoi implementare regole WAF personalizzate di AWS per rilevare e prevenire i tentativi di sfruttamento:
{
"Name": "BlockReactRCE",
"Priority": 0,
"Statement": {
"ByteMatchStatement": {
"SearchString": "rsc-payload-exploit-pattern",
"FieldToMatch": { "Body": {} },
"TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
"PositionalConstraint": "CONTAINS"
}
},
"Action": { "Block": {} }
}
Nota: I servizi AWS gestiti generalmente non sono interessati, ma le applicazioni che eseguono versioni vulnerabili di React/Next.js nel tuo ambiente devono essere aggiornate immediatamente.
| Caratteristica | Dettagli |
|---|---|
| Stato | ✅ Protetto |
| Set di Regole | Default Rule Set (DRS) 2.1 |
| Copertura | Clienti Azure WAF |
| Azione Richiesta | Verifica l'utilizzo di DRS 2.1 o crea regole personalizzate |
Azure WAF con il più recente Default Rule Set (DRS) 2.1 può rilevare alcuni tentativi di sfruttare questa vulnerabilità.
Per abilitare la protezione:
Esempio di Regola Personalizzata: Le organizzazioni possono creare regole WAF personalizzate specificamente progettate per bloccare il pattern di exploit. Azure consiglia di convalidare le regole personalizzate in un ambiente di test prima del deployment in produzione.
| Caratteristica | Dettagli |
|---|---|
| Stato | ✅ Protetto |
| Servizio | Cloud Armor |
| Copertura | Clienti Cloud Armor |
| Azione Richiesta | Abilita le regole WAF preconfigurate |
Google Cloud Armor fornisce protezione attraverso le sue regole WAF preconfigurate e può essere configurato con policy di sicurezza personalizzate.
Per abilitare la protezione:
| Caratteristica | Dettagli |
|---|---|
| Stato | ✅ Protetto |
| Copertura | Tutti i deployment Vercel |
| Azione Richiesta | Devi comunque aggiornare Next.js alla versione corretta |
Vercel ha implementato mitigazioni a livello di piattaforma per proteggere le applicazioni ospitate. Tuttavia, Vercel raccomanda vivamente di aggiornare a versioni corrette di Next.js.
⚠️ La protezione WAF è una misura temporanea. Tutti i provider cloud sottolineano che:
- I WAF non risolvono la vulnerabilità - Bloccano solo i pattern di exploit noti
- Gli attaccanti potrebbero bypassare i WAF - Nuove varianti dell'exploit potrebbero evitare il rilevamento
- La correzione è obbligatoria - Aggiorna immediatamente alle versioni corrette
- Ricostruisci le applicazioni - Dopo l'aggiornamento, ricostruisci per assicurarti che le dipendenze corrette siano utilizzate
Esegui i seguenti comandi nella directory del tuo progetto:
# Aggiorna i pacchetti React
npm install react@latest react-dom@latest
# Aggiorna Next.js (se in uso)
npm install next@latest
# Aggiorna i pacchetti RSC (se presenti)
npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
# IMPORTANTE: Ricostruisci la tua applicazione
npm run build
Dopo l'aggiornamento, esegui nuovamente lo scanner per confermare che tutte le vulnerabilità siano state corrette:
node check.js
L'output previsto dovrebbe mostrare:
RISK CONCLUSION: SAFE
✓ Il tuo sistema è al sicuro da CVE-2025-55182 e CVE-2025-66478.
| Data | Evento |
|---|---|
| 3 dicembre 2025 | Vulnerabilità divulgata da ricercatori di sicurezza |
| 3 dicembre 2025 | Assegnati CVE-2025-55182 e CVE-2025-66478 |
| 3 dicembre 2025 | Il team React pubblica bollettino di sicurezza |
| 3 dicembre 2025 | I team React e Next.js rilasciano correzioni |
| 3 dicembre 2025 | I provider cloud implementano protezioni WAF |
| 3 dicembre 2025 | Nessun caso segnalato di sfruttamento in natura |
Licenza MIT - Vedi LICENSE per i dettagli.
Rimani al sicuro! 🔐