
CVE-2025-55182(React Server Components/Next.js における事前認証 RCE)に関する防御的研究リポジトリ。技術的分析、検知ルール(Suricata/Sigma/YARA)、緩和策ガイド、およびセキュリティ研究者とSOCアナリスト向けの自動化CVE監視システムを含みます。
このリポジトリは、防御的サイバーセキュリティ研究および教育目的のみに特化しています。すべてのコンテンツは以下に焦点を当てています:
この情報を不正アクセス、悪意のある活動、または違法な目的に使用しないでください。
このリポジトリには、CVE-2025-55182 に関する包括的な調査とドキュメントが含まれています。この脆弱性は、適切な防御と緩和のために徹底的な分析と理解を必要とします。
| 日付 | イベント |
|---|---|
| 2025-11-29 | 脆弱性が発見されました |
| 2025-12-03 | CVE 採番 |
| 2025-12-03 | 公開開示 |
| 2025-12-03 | パッチ公開 (React RSC); 2025-12-11 (Next.js) |
詳細なタイムラインについては、docs/overview-and-timeline.md を参照してください。
このリポジトリには、CVE-2025-55182 に関連する新しい開示情報、GitHub の PoC、ブログ記事、ベンダーアップデートを継続的に追跡する自動 CVE 監視システムが備わっています。
監視システムは自動的に実行されますが、次の操作も可能です:
data/ ディレクトリで最新の調査結果を確認します詳細なドキュメントについては、scripts/README.md を参照してください。
.
├── README.md # This file
├── .github/
│ └── workflows/
│ └── cve-monitor.yml # Automated CVE monitoring workflow
├── scripts/
│ ├── monitor_cve.py # CVE monitoring script
│ ├── config.yml # Monitoring configuration
│ └── README.md # Monitoring system documentation
├── data/
│ ├── findings.json # Tracked findings database
│ └── latest_report.md # Latest monitoring report
├── docs/ # Documentation directory
│ ├── overview-and-timeline.md # CVE overview and timeline
│ ├── technical-analysis.md # Technical deep dive
│ ├── lab-setup.md # Safe lab environment setup
│ ├── exploit-analysis.md # Defensive exploit analysis
│ ├── detection-rules.md # Detection rules and IOCs
│ ├── mitigation.md # Mitigation and hardening
│ ├── references.md # All references and sources (auto-updated)
│ ├── diagrams/ # Architecture and flow diagrams
│ ├── detection-rules/ # Detection rule files
│ └── lab-setup/ # Lab configuration files
└── CONTRIBUTING.md # Contribution guidelines
この調査に取り組む際は:
コントリビューションを歓迎します!ガイドラインについては CONTRIBUTING.md をお読みください。
このリポジトリは以下の人々を対象に設計されています:
このプロジェクトは MIT ライセンスの下でライセンスされています。詳細については LICENSE ファイルを参照してください。
質問、提案、またはセキュリティ上の懸念がある場合は、このリポジトリで issue を開いてください。
このリポジトリとそのコンテンツは、教育および防御的セキュリティ研究のみを目的として提供されています。著者とコントリビューターは:
最終更新日: 2026-02-18
調査ステータス: 積極調査中
保守担当: セキュリティリサーチコミュニティ
| 属性 | 詳細 |
|---|
| CVE ID | CVE-2025-55182 |
| 深刻度 | クリティカル (CVSS 10.0) |
| 脆弱性タイプ | 安全でないデシリアライゼーション / プロトタイプ汚染による事前認証リモートコード実行 (RCE) |
| 影響を受けるソフトウェア | React Server Components (react-server-dom-webpack、react-server-dom-parcel、react-server-dom-turbopack); Next.js |
| 影響を受けるバージョン | React RSC 19.0.0、19.1.0、19.1.1、19.2.0; Next.js <14.2.35 / <15.0.8 / <15.1.12 / <15.2.9 |
| ステータス | パッチ適用済み – アクティブな悪用が確認されています |
| 利用可能なパッチ | あり – React RSC 19.0.1/19.1.2/19.2.1 (2025-12-03); Next.js 14.2.35/15.0.8/15.1.12/15.2.9 (2025-12-11) |