サーバー上で、CVE-2025-55182(React Server Components における深刻なリモートコード実行脆弱性、CVSS 10.0)の影響を受ける React アプリケーションをスキャンする bash スクリプトです。
2025年12月3日、React チームは React Server Components に影響する深刻なセキュリティ脆弱性を公開しました。認証されていない攻撃者が、React Server Function エンドポイントに送信されたペイロードを React がデコードする際の欠陥を悪用して、リモートコード実行 を達成する可能性があります。
影響を受けるパッケージ:
react-server-dom-webpack バージョン 19.0.0、19.1.0、19.1.1、19.2.0react-server-dom-parcel バージョン 19.0.0、19.1.0、19.1.1、19.2.0react-server-dom-turbopack バージョン 19.0.0、19.1.0、19.1.1、19.2.0修正済みバージョン: 19.0.1、19.1.2、19.2.1
curl -sSL https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh | sudo bash
# Download
curl -O https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh
# Make executable
chmod +x scan-react-vuln.sh
# Run with sudo for full system scan
sudo ./scan-react-vuln.sh
sudo curl -o /usr/local/bin/scan-react-vuln https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh
sudo chmod +x /usr/local/bin/scan-react-vuln
# Now run from anywhere
sudo scan-react-vuln
このスクリプトは、React アプリケーションを以下の場所でスキャンします:
| 場所 | 説明 |
|---|---|
/root | root ユーザーのホームディレクトリ |
/home/* | すべてのユーザーのホームディレクトリ |
/var/www | 一般的な Web サーバーのルート |
/srv | サービスデータディレクトリ |
/opt | オプションのアプリケーションソフトウェア |
node_modules/ ディレクトリ.cache/、.npm/、.pnpm/ ディレクトリwp-content/、wp-includes/、plugins/、themes/)スキャナーは色分けされた出力を提供します:
============================================================
React CVE-2025-55182 Vulnerability Scanner
Critical: Remote Code Execution (CVSS 10.0)
============================================================
Scanning for React applications...
Scanning: /home/deploy (owner: deploy)
[VULNERABLE] my-nextjs-app
Path: /home/deploy/my-nextjs-app
Owner: deploy
- [email protected] (VULNERABLE)
- [email protected] (UPDATE RECOMMENDED)
[SAFE] my-react-spa
Path: /home/deploy/my-react-spa
Owner: deploy
- [email protected]
============================================================
SCAN COMPLETE
============================================================
find、grep、sed を使用)jqbash --version
スキャナーで脆弱なアプリケーションが見つかった場合は、すぐにアップデートしてください:
npm install react@latest react-dom@latest
npm install react-server-dom-webpack@latest
npm install [email protected] # or latest in your release line
npm install react@latest react-dom@latest react-server-dom-parcel@latest
npm install react@latest react-dom@latest react-server-dom-webpack@latest waku@latest
sudo で実行してください0 = 脆弱性は見つかりませんでした1 = 脆弱性が検出されました(CI/CD に便利です)MIT ライセンス - 自由に使用、修正、配布できます。
プルリクエスト大歓迎です!変更の際は以下の点を確認してください:
jq がインストールされていなくても動作することReact コミュニティのために ❤️ を込めて作られました。お気をつけて! 🛡️