
React2Shell Audit は、CVE-2025-55182(React2Shell)および CVE-2025-66478 に対して脆弱なローカルの Next.js および React Server DOM インストールを検出するために設計された、軽量で再帰的な Bash スクリプトです。
React2Shell は、React Server Components(RSC)における深刻なリモートコード実行(RCE)脆弱性です。認証されていない攻撃者が、RSC の "Flight" プロトコルを介してサーバー上で任意のコードを実行できるようにします。
このツールは、開発者やセキュリティエンジニアがローカルの開発環境またはCI/CDパイプラインを即座に監査し、依存関係がパッチ適用済みであることを確認するのに役立ちます。
node_modules をスキップ)。package.json 内の曖昧な範囲ではなく、node_modules 内の実際にインストールされているバージョンをチェックします。19.0.1 は19.0ブランチでは安全で、19.1.0 は脆弱であることを認識)。jq サポート付き)。git clone https://github.com/hamm0nz/react2shell-audit.git
cd react2shell-audit
chmod +x scan.sh
./scan.sh
Starting Recursive Scan for React2Shell...
---------------------------------------------------
Checking: ./apps/legacy-dashboard
react-server-dom-webpack: [VULNERABLE] 19.1.0 (Update to >= 19.1.2)
next: [VULNERABLE] 15.1.3 (Update to >= 15.1.9)
---------------------------------------------------
Checking: ./apps/marketing-site
next: [SAFE] 15.1.9
---------------------------------------------------
Scan Complete.
このツールは教育および監査を目的としています。最新のパッチ情報については、常にVercelおよびMetaの公式アドバイザリを参照してください。著者は、見逃した脆弱性について一切の責任を負いません。