
React Server Components(RSC)を使用する React および Next.js プロジェクトにおける CVE-2025-55182 および CVE-2025-66478 の脆弱性を検出する総合セキュリティスキャンツールです。
このツールは、リモートコード実行(RCE) 攻撃に対して脆弱な React、Next.js、および関連する RSC パッケージのバージョンをプロジェクトからスキャンします。この脆弱性により、認証されていない攻撃者がサーバー上で任意のコードを実行できる可能性があります。
⚠️ 重大な警告: 2025年12月現在、クラウド環境の約 39% に脆弱なバージョンの Next.js または React が含まれています。React Server Components を使用している場合は直ちに対処が必要です。
node_modules をスキャンして脆弱なパッケージバージョンを検出"use server" ディレクティブを検出| パッケージ | 説明 |
|---|---|
react | コア React ライブラリ |
next | Next.js フレームワーク |
react-server-dom-webpack | RSC Webpack 統合 |
react-server-dom-parcel | RSC Parcel 統合 |
react-server-dom-turbopack | RSC Turbopack 統合 |
check.js をダウンロードします:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
check.js をプロジェクト内に直接コピーして実行することもできます:
node check.js
===========================================================================
REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================
Scanning installed packages...
Starting Deep Codebase Scanning...
===========================================================================
AUDIT REPORT
===========================================================================
[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Project Analysis]
---------------------------------------------------------------------------
Router Type : App Router (RSC-enabled)
Server Actions Usage : Detected (5 files)
===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.
Vulnerable packages: react, next, react-server-dom-webpack
Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| レベル | 説明 |
|---|---|
| 🔴 CRITICAL | 脆弱なパッケージが検出され、RSC 機能が使用中。直ちに対処が必要。 |
| 🟡 MEDIUM | 脆弱なパッケージが検出されたが、RSC は積極的に検出されていない。アップデート推奨。 |
| 🟢 SAFE | 脆弱なパッケージなし、または RSC サポート以前のバージョンを使用。 |
| ステータス | 意味 |
|---|---|
VULNERABLE | パッケージバージョンが CVE の影響を受ける |
SAFE | パッケージが修正済みバージョンに更新されている |
SAFE_CLASSIC | パッケージバージョンが RSC より前(影響なし) |
NOT INSTALLED | プロジェクト内にパッケージが見つからない |
UNKNOWN | バージョンステータスを判別できない |
| ブランチ | 脆弱なバージョン | 修正済みバージョン |
|---|---|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x 以前 | — | 影響なし(RSC 非対応) |
| ブランチ | 修正済みバージョン |
|---|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ 脆弱(Flight プロトコルを含む canary) |
| Next.js 14.x(安定版) | 影響なし |
| Next.js 13.x | 影響なし |
以下の構成はこれらの脆弱性の 影響を受けません:
深刻度: CRITICAL(CVSS 10.0)
影響を受けるパッケージ:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopack脆弱性タイプ: 安全でないデシリアライゼーション
説明:
React Server Components(RSC)に不可欠な react-server パッケージに、重大なリモートコード実行(RCE)脆弱性が存在します。この欠陥は、RSC「Flight」プロトコル内の安全でないデシリアライゼーションの脆弱性に起因します。
この脆弱性により、認証されていない攻撃者が、任意のサーバー関数エンドポイントに対して特別に細工された HTTP リクエストを送信することで、サーバー上でリモートコード実行を達成できます。React Server Components をサポートしている場合、React サーバー関数エンドポイントを明示的に実装していないアプリケーションでも、この脆弱性の影響を受ける可能性があります。これは脆弱性がデフォルト設定に影響を与えるためです。
攻撃ベクトル:
影響:
参考情報:
深刻度: CRITICAL(CVSS 10.0)
影響を受けるパッケージ: next
脆弱性タイプ: 安全でないデシリアライゼーション(React RSC から継承)
説明: Next.js における重大なリモートコード実行脆弱性は、App Router と React Server Components を使用するアプリケーションに影響します。この脆弱性は CVE-2025-55182 の下流での発現であり、Next.js が React Flight プロトコルの実装を通じてその欠陥を継承するために発生します。
この脆弱性により、認証されていない攻撃者は、RSC ペイロードの安全でない処理を悪用する特別に細工された HTTP リクエストを送信することで、影響を受けるサーバー上で任意のコードを実行できます。
攻撃ベクトル:
影響:
参考情報:
React Flight プロトコルの脆弱性は、React Server Components を実装するすべてのフレームワークやバンドラーに影響します。プロジェクトが以下のいずれかを使用している場合は、React パッケージが修正されていることを確認してください:
| フレームワーク/ツール | ステータス | 備考 |
|---|---|---|
| Next.js | ⚠️ 影響あり | RSC を使用する主要フレームワーク。修正済みバージョンに更新してください。 |
| React Router | ⚠️ 影響あり | RSC モードの場合、React パッケージが更新されていることを確認してください。 |
| Waku | ⚠️ 影響あり | 最小限の RSC フレームワーク。修正済みの React バージョンを使用する必要があります。 |
| RedwoodJS (rwsdk) | ⚠️ 影響あり | rwsdk は RSC を使用します。React パッケージが修正されていることを確認してください。 |
| Parcel | ⚠️ 影響あり | @parcel/rsc を使用している場合、React パッケージを確認してください。 |
| Vite | ⚠️ 影響あり | @vitejs/plugin-rsc を使用している場合、React パッケージを確認してください。 |
| Remix | ⚠️ 影響を受ける可能性あり | 実験的な RSC 機能を使用している場合、React が修正されていることを確認してください。 |
React Server Components を使用するアプリケーションはすべて潜在的に脆弱です。 コアの脆弱性は React の RSC 実装に存在するため、使用するフレームワークに関係なく、React パッケージ(
react、react-dom、react-server-dom-*)を修正済みバージョンに更新する必要があります。
主要なクラウドプロバイダーは、これらの脆弱性に対する保護のために Web アプリケーションファイアウォール(WAF)ルールを積極的に展開しています。ただし、WAF 保護は一時的な措置であり、アプリケーションの修正を不要にするものではありません。