Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
check-react-rce-cve-2025-55182 — Security scanner to detect CVE-2025-55182 & CVE-2025-66478 vulnerabilities in React Server Components (RSC) projects | Kitploit
ツール/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
静的分析脆弱性スキャナーコード分析ウェブセキュリティDevSecOpsサプライチェーンセキュリティ
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Security scanner to detect CVE-2025-55182 & CVE-2025-66478 vulnerabilities in React Server Components (RSC) projects

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
リポジトリを見る
6109ヶ月前未レビュー
共有

React RCE 脆弱性スキャナー (CVE-2025-55182)

React Server Components(RSC)を使用する React および Next.js プロジェクトにおける CVE-2025-55182 および CVE-2025-66478 の脆弱性を検出する総合セキュリティスキャンツールです。

CVSS Score Node.js License

🚨 概要

このツールは、リモートコード実行(RCE) 攻撃に対して脆弱な React、Next.js、および関連する RSC パッケージのバージョンをプロジェクトからスキャンします。この脆弱性により、認証されていない攻撃者がサーバー上で任意のコードを実行できる可能性があります。

⚠️ 重大な警告: 2025年12月現在、クラウド環境の約 39% に脆弱なバージョンの Next.js または React が含まれています。React Server Components を使用している場合は直ちに対処が必要です。

✨ 機能

  • 🔍 自動パッケージ検出 - node_modules をスキャンして脆弱なパッケージバージョンを検出
  • 📁 プロジェクト構造分析 - App Router と Pages Router の使用状況を検出
  • 🔎 サーバーアクションスキャナー - コードベース内の "use server" ディレクティブを検出
  • 🛠️ RSC フレームワーク検出 - RSC 対応フレームワーク(Remix、Waku、RedwoodJS など)を識別
  • 📊 リスク評価 - 明確なリスク評価(CRITICAL/MEDIUM/SAFE)を提供
  • 💡 修復ガイダンス - 脆弱性を修正するための正確なコマンドを提案

📦 スキャン対象パッケージ

パッケージ説明
reactコア React ライブラリ
nextNext.js フレームワーク
react-server-dom-webpackRSC Webpack 統合
react-server-dom-parcelRSC Parcel 統合
react-server-dom-turbopackRSC Turbopack 統合

🚀 クイックスタート

前提条件

  • Node.js 16 以上
  • npm または yarn

インストール

  1. このリポジトリをクローンするか、check.js をダウンロードします:
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. React/Next.js プロジェクトディレクトリに移動します:
cd /path/to/your/project
  1. スキャナーを実行します:
node /path/to/check.js

代替方法: 直接使用

check.js をプロジェクト内に直接コピーして実行することもできます:

node check.js

📋 出力例

===========================================================================
             REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================

Scanning installed packages...
Starting Deep Codebase Scanning...

===========================================================================
                              AUDIT REPORT
===========================================================================

[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)

[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)

[Project Analysis]
---------------------------------------------------------------------------
Router Type                    : App Router (RSC-enabled)
Server Actions Usage           : Detected (5 files)

===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================

⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.

Vulnerable packages: react, next, react-server-dom-webpack

Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 結果の理解

リスクレベル

レベル説明
🔴 CRITICAL脆弱なパッケージが検出され、RSC 機能が使用中。直ちに対処が必要。
🟡 MEDIUM脆弱なパッケージが検出されたが、RSC は積極的に検出されていない。アップデート推奨。
🟢 SAFE脆弱なパッケージなし、または RSC サポート以前のバージョンを使用。

ステータス表示

ステータス意味
VULNERABLEパッケージバージョンが CVE の影響を受ける
SAFEパッケージが修正済みバージョンに更新されている
SAFE_CLASSICパッケージバージョンが RSC より前(影響なし)
NOT INSTALLEDプロジェクト内にパッケージが見つからない
UNKNOWNバージョンステータスを判別できない

🔧 修正済みバージョン

React(CVE-2025-55182)

ブランチ脆弱なバージョン修正済みバージョン
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x 以前—影響なし(RSC 非対応)

Next.js(CVE-2025-66478)

ブランチ修正済みバージョン
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ 脆弱(Flight プロトコルを含む canary)
Next.js 14.x(安定版)影響なし
Next.js 13.x影響なし

影響を受けないもの

以下の構成はこれらの脆弱性の 影響を受けません:

  • Next.js 13.x 以前
  • Next.js 14.x 安定版リリース
  • Pages Router のみを使用するアプリケーション
  • Edge Runtime 上で動作するアプリケーション
  • React 18.x 以前(RSC 非対応)

🛡️ 脆弱性について

CVE-2025-55182(React)

深刻度: CRITICAL(CVSS 10.0)

影響を受けるパッケージ:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

脆弱性タイプ: 安全でないデシリアライゼーション

説明: React Server Components(RSC)に不可欠な react-server パッケージに、重大なリモートコード実行(RCE)脆弱性が存在します。この欠陥は、RSC「Flight」プロトコル内の安全でないデシリアライゼーションの脆弱性に起因します。

この脆弱性により、認証されていない攻撃者が、任意のサーバー関数エンドポイントに対して特別に細工された HTTP リクエストを送信することで、サーバー上でリモートコード実行を達成できます。React Server Components をサポートしている場合、React サーバー関数エンドポイントを明示的に実装していないアプリケーションでも、この脆弱性の影響を受ける可能性があります。これは脆弱性がデフォルト設定に影響を与えるためです。

攻撃ベクトル:

  • 攻撃者は特別に細工された HTTP リクエストをサーバーに送信する
  • React Flight プロトコルが RSC ペイロードを安全でない方法で処理およびデシリアライズする
  • 悪意のある入力がサーバー上で任意のコード実行を引き起こす
  • 実証コードは、デフォルト設定に対して ほぼ 100% の信頼性 を示している

影響:

  • サーバーの完全な侵害
  • データの流出
  • 環境変数やシークレットへのアクセス
  • マルウェアのインストール
  • インフラストラクチャ内でのラテラルムーブメント

参考情報:

  • CVE-2025-55182 公式記録
  • React セキュリティ速報(2025 年 12 月 3 日)

CVE-2025-66478(Next.js)

深刻度: CRITICAL(CVSS 10.0)

影響を受けるパッケージ: next

脆弱性タイプ: 安全でないデシリアライゼーション(React RSC から継承)

説明: Next.js における重大なリモートコード実行脆弱性は、App Router と React Server Components を使用するアプリケーションに影響します。この脆弱性は CVE-2025-55182 の下流での発現であり、Next.js が React Flight プロトコルの実装を通じてその欠陥を継承するために発生します。

この脆弱性により、認証されていない攻撃者は、RSC ペイロードの安全でない処理を悪用する特別に細工された HTTP リクエストを送信することで、影響を受けるサーバー上で任意のコードを実行できます。

攻撃ベクトル:

  • RSC ペイロードのサーバー側処理を標的とする
  • 攻撃者は Flight プロトコルを悪用する悪意のあるリクエストを作成する
  • Next.js サーバーによって処理されると、任意のコード実行が発生する
  • 認証は不要

影響:

  • サーバーの完全な乗っ取り
  • 環境変数やシークレットへのアクセス
  • データベースへのアクセスと操作
  • アプリケーションの動作変更能力
  • インフラストラクチャ全体の侵害

参考情報:

  • CVE-2025-66478 公式記録
  • Next.js セキュリティ勧告

⚠️ その他の影響を受けるフレームワーク

React Flight プロトコルの脆弱性は、React Server Components を実装するすべてのフレームワークやバンドラーに影響します。プロジェクトが以下のいずれかを使用している場合は、React パッケージが修正されていることを確認してください:

フレームワーク/ツールステータス備考
Next.js⚠️ 影響ありRSC を使用する主要フレームワーク。修正済みバージョンに更新してください。
React Router⚠️ 影響ありRSC モードの場合、React パッケージが更新されていることを確認してください。
Waku⚠️ 影響あり最小限の RSC フレームワーク。修正済みの React バージョンを使用する必要があります。
RedwoodJS (rwsdk)⚠️ 影響ありrwsdk は RSC を使用します。React パッケージが修正されていることを確認してください。
Parcel⚠️ 影響あり@parcel/rsc を使用している場合、React パッケージを確認してください。
Vite⚠️ 影響あり@vitejs/plugin-rsc を使用している場合、React パッケージを確認してください。
Remix⚠️ 影響を受ける可能性あり実験的な RSC 機能を使用している場合、React が修正されていることを確認してください。

重要なポイント

React Server Components を使用するアプリケーションはすべて潜在的に脆弱です。 コアの脆弱性は React の RSC 実装に存在するため、使用するフレームワークに関係なく、React パッケージ(react、react-dom、react-server-dom-*)を修正済みバージョンに更新する必要があります。


☁️ クラウドプロバイダーの WAF 保護

主要なクラウドプロバイダーは、これらの脆弱性に対する保護のために Web アプリケーションファイアウォール(WAF)ルールを積極的に展開しています。ただし、WAF 保護は一時的な措置であり、アプリケーションの修正を不要にするものではありません。

Cloudflare

ツールをダウンロード