
Scanner di sicurezza per rilevare le vulnerabilità CVE-2025-55182 e CVE-2025-66478 nei progetti React Server Components (RSC)
Uno strumento di scansione di sicurezza completo per rilevare le vulnerabilità CVE-2025-55182 e CVE-2025-66478 in progetti React e Next.js che utilizzano React Server Components (RSC).
Questo strumento scansiona il tuo progetto alla ricerca di versioni vulnerabili di React, Next.js e pacchetti RSC correlati che sono suscettibili ad attacchi di Remote Code Execution (RCE). La vulnerabilità consente a utenti non autenticati di eseguire codice arbitrario sul tuo server.
⚠️ Allerta Critica: A dicembre 2025, circa il 39% degli ambienti cloud contiene istanze di Next.js o React con versioni vulnerabili. È richiesta un'azione immediata se stai utilizzando React Server Components.
node_modules per versioni vulnerabili dei pacchetti"use server" nel tuo codebase| Pacchetto | Descrizione |
|---|---|
react | Libreria React core |
next | Framework Next.js |
react-server-dom-webpack | Integrazione RSC con Webpack |
react-server-dom-parcel | Integrazione RSC con Parcel |
react-server-dom-turbopack | Integrazione RSC con Turbopack |
check.js:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
Puoi anche copiare check.js direttamente nel tuo progetto ed eseguire:
node check.js
===========================================================================
SCANNER DI VULNERABILITÀ RCE DI REACT (CVE-2025-55182)
===========================================================================
Scansione dei pacchetti installati...
Avvio scansione approfondita del codice...
===========================================================================
RAPPORTO DI AUDIT
===========================================================================
[CVE-2025-55182] Vulnerabilità di React
---------------------------------------------------------------------------
react : 19.0.0 VULNERABILE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABILE (19.0.0 < 19.0.1)
[CVE-2025-66478] Vulnerabilità di Next.js
---------------------------------------------------------------------------
next : 15.0.3 VULNERABILE (v15.0.x < 15.0.5)
[Analisi del Progetto]
---------------------------------------------------------------------------
Tipo di Router : App Router (RSC abilitato)
Utilizzo Azioni Server : Rilevato (5 file)
===========================================================================
CONCLUSIONE DEL RISCHIO: CRITICO (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ AZIONE RICHIESTA:
Il tuo progetto utilizza React Server Components con pacchetti vulnerabili.
Questa vulnerabilità consente l'esecuzione remota di codice non autenticata.
Pacchetti vulnerabili: react, next, react-server-dom-webpack
Esegui i seguenti comandi per correggere:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| Livello | Descrizione |
|---|---|
| 🔴 CRITICO | Pacchetti vulnerabili rilevati + funzionalità RSC in uso. Richiesta azione immediata. |
| 🟡 MEDIO | Pacchetti vulnerabili rilevati, ma RSC non attivamente rilevato. Aggiornamento consigliato. |
| 🟢 SICURO | Nessun pacchetto vulnerabile o versioni precedenti al supporto RSC. |
| Stato | Significato |
|---|---|
VULNERABILE | La versione del pacchetto è affetta dalla CVE |
SICURO | Il pacchetto è aggiornato a una versione corretta |
SICURO_CLASSICO | La versione del pacchetto è precedente a RSC (non affetta) |
NON INSTALLATO | Pacchetto non trovato nel progetto |
SCONOSCIUTO | Impossibile determinare lo stato della versione |
| Ramo | Versioni Vulnerabili | Versione Corretta |
|---|---|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x e precedenti | — | Non affetto (nessun supporto RSC) |
| Ramo | Versione Corretta |
|---|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ Vulnerabile (canary con Flight Protocol) |
| Next.js 14.x (stable) | Non affetto |
| Next.js 13.x | Non affetto |
Le seguenti configurazioni NON sono affette da queste vulnerabilità:
Gravità: CRITICO (CVSS 10.0)
Pacchetti Interessati:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackTipo di Vulnerabilità: Deserializzazione Non Sicura
Descrizione:
Esiste una vulnerabilità critica di Remote Code Execution (RCE) nel pacchetto react-server, che è parte integrante di React Server Components (RSC). Il difetto deriva da una vulnerabilità di deserializzazione non sicura all'interno del protocollo "Flight" di RSC.
La vulnerabilità consente a un utente malintenzionato non autenticato di ottenere l'esecuzione remota di codice sul server inviando una richiesta HTTP appositamente predisposta a qualsiasi endpoint di Server Function. Anche le applicazioni che non implementano esplicitamente endpoint di React Server Function possono essere vulnerabili se supportano React Server Components, poiché la vulnerabilità riguarda le configurazioni predefinite.
Vettore d'Attacco:
Impatto: