Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
check-react-rce-cve-2025-55182 — Security scanner to detect CVE-2025-55182 & CVE-2025-66478 vulnerabilities in React Server Components (RSC) projects | Kitploit
ツール/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
静的分析脆弱性スキャナーコード分析ウェブセキュリティDevSecOpsサプライチェーンセキュリティ
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Security scanner to detect CVE-2025-55182 & CVE-2025-66478 vulnerabilities in React Server Components (RSC) projects

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
リポジトリを見る
629ヶ月前未レビュー
共有

React RCE 脆弱性スキャナー (CVE-2025-55182)

React Server Components(RSC)を使用する React および Next.js プロジェクトにおける CVE-2025-55182 および CVE-2025-66478 の脆弱性を検出する総合セキュリティスキャンツールです。

CVSS Score Node.js License

🚨 概要

このツールは、リモートコード実行(RCE) 攻撃に対して脆弱な React、Next.js、および関連する RSC パッケージのバージョンをプロジェクトからスキャンします。この脆弱性により、認証されていない攻撃者がサーバー上で任意のコードを実行できる可能性があります。

⚠️ 重大な警告: 2025年12月現在、クラウド環境の約 39% に脆弱なバージョンの Next.js または React が含まれています。React Server Components を使用している場合は直ちに対処が必要です。

✨ 機能

  • 🔍 自動パッケージ検出 - node_modules をスキャンして脆弱なパッケージバージョンを検出
  • 📁 プロジェクト構造分析 - App Router と Pages Router の使用状況を検出
  • 🔎 サーバーアクションスキャナー - コードベース内の "use server" ディレクティブを検出
  • 🛠️ RSC フレームワーク検出 - RSC 対応フレームワーク(Remix、Waku、RedwoodJS など)を識別
  • 📊 リスク評価 - 明確なリスク評価(CRITICAL/MEDIUM/SAFE)を提供
  • 💡 修復ガイダンス - 脆弱性を修正するための正確なコマンドを提案
  • 📦 スキャン対象パッケージ

    パッケージ説明
    reactコア React ライブラリ
    nextNext.js フレームワーク
    react-server-dom-webpackRSC Webpack 統合
    react-server-dom-parcelRSC Parcel 統合
    react-server-dom-turbopackRSC Turbopack 統合

    🚀 クイックスタート

    前提条件

    • Node.js 16 以上
    • npm または yarn

    インストール

    1. このリポジトリをクローンするか、check.js をダウンロードします:
    root@kitploit:~
    git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
    
    1. React/Next.js プロジェクトディレクトリに移動します:
    root@kitploit:~
    cd /path/to/your/project
    
    1. スキャナーを実行します:
    root@kitploit:~
    node /path/to/check.js
    

    代替方法: 直接使用

    check.js をプロジェクト内に直接コピーして実行することもできます:

    root@kitploit:~
    node check.js
    

    📋 出力例

    root@kitploit:~
    ===========================================================================
                 REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
    ===========================================================================
    
    Scanning installed packages...
    Starting Deep Codebase Scanning...
    
    ===========================================================================
                                  AUDIT REPORT
    ===========================================================================
    
    [CVE-2025-55182] React Vulnerability
    ---------------------------------------------------------------------------
    react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
    react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)
    
    [CVE-2025-66478] Next.js Vulnerability
    ---------------------------------------------------------------------------
    next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)
    
    [Project Analysis]
    ---------------------------------------------------------------------------
    Router Type                    : App Router (RSC-enabled)
    Server Actions Usage           : Detected (5 files)
    
    ===========================================================================
    RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
    ===========================================================================
    
    ⚠ ACTION REQUIRED:
    Your project uses React Server Components with vulnerable packages.
    This vulnerability allows unauthenticated remote code execution.
    
    Vulnerable packages: react, next, react-server-dom-webpack
    
    Run the following commands to patch:
    > npm install react@latest react-dom@latest
    > npm install next@latest
    > npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    

    📖 結果の理解

    リスクレベル

    レベル説明
    🔴 CRITICAL脆弱なパッケージが検出され、RSC 機能が使用中。直ちに対処が必要。
    🟡 MEDIUM脆弱なパッケージが検出されたが、RSC は積極的に検出されていない。アップデート推奨。
    🟢 SAFE脆弱なパッケージなし、または RSC サポート以前のバージョンを使用。

    ステータス表示

    ステータス意味
    VULNERABLEパッケージバージョンが CVE の影響を受ける
    SAFEパッケージが修正済みバージョンに更新されている
    SAFE_CLASSICパッケージバージョンが RSC より前(影響なし)
    NOT INSTALLEDプロジェクト内にパッケージが見つからない
    UNKNOWNバージョンステータスを判別できない

    🔧 修正済みバージョン

    React(CVE-2025-55182)

    ブランチ脆弱なバージョン修正済みバージョン
    React 19.0.x19.0.0≥ 19.0.1
    React 19.1.x19.1.0, 19.1.1≥ 19.1.2
    React 19.2.x19.2.0≥ 19.2.1
    React 18.x 以前—影響なし(RSC 非対応)

    Next.js(CVE-2025-66478)

    ブランチ修正済みバージョン
    Next.js 16.0.x≥ 16.0.7
    Next.js 15.5.x≥ 15.5.7
    Next.js 15.4.x≥ 15.4.8
    Next.js 15.3.x≥ 15.3.6
    Next.js 15.2.x≥ 15.2.6
    Next.js 15.1.x≥ 15.1.9
    Next.js 15.0.x≥ 15.0.5
    Next.js 14.3.0-canary.77+⚠️ 脆弱(Flight プロトコルを含む canary)
    Next.js 14.x(安定版)影響なし
    Next.js 13.x影響なし

    影響を受けないもの

    以下の構成はこれらの脆弱性の 影響を受けません:

    • Next.js 13.x 以前
    • Next.js 14.x 安定版リリース
    • Pages Router のみを使用するアプリケーション
    • Edge Runtime 上で動作するアプリケーション
    • React 18.x 以前(RSC 非対応)

    🛡️ 脆弱性について

    CVE-2025-55182(React)

    深刻度: CRITICAL(CVSS 10.0)

    影響を受けるパッケージ:

    • react-server-dom-webpack
    • react-server-dom-parcel
    • react-server-dom-turbopack

    脆弱性タイプ: 安全でないデシリアライゼーション

    説明: React Server Components(RSC)に不可欠な react-server パッケージに、重大なリモートコード実行(RCE)脆弱性が存在します。この欠陥は、RSC「Flight」プロトコル内の安全でないデシリアライゼーションの脆弱性に起因します。

    この脆弱性により、認証されていない攻撃者が、任意のサーバー関数エンドポイントに対して特別に細工された HTTP リクエストを送信することで、サーバー上でリモートコード実行を達成できます。React Server Components をサポートしている場合、React サーバー関数エンドポイントを明示的に実装していないアプリケーションでも、この脆弱性の影響を受ける可能性があります。これは脆弱性がデフォルト設定に影響を与えるためです。

    攻撃ベクトル:

    • 攻撃者は特別に細工された HTTP リクエストをサーバーに送信する
    • React Flight プロトコルが RSC ペイロードを安全でない方法で処理およびデシリアライズする
    • 悪意のある入力がサーバー上で任意のコード実行を引き起こす
    • 実証コードは、デフォルト設定に対して ほぼ 100% の信頼性 を示している

    影響:

    • サーバーの完全な侵害
    • データの流出
    • 環境変数やシークレットへのアクセス
    • マルウェアのインストール
    • インフラストラクチャ内でのラテラルムーブメント

    参考情報:

    • CVE-2025-55182 公式記録
    • React セキュリティ速報(2025 年 12 月 3 日)

    CVE-2025-66478(Next.js)

    深刻度: CRITICAL(CVSS 10.0)

    影響を受けるパッケージ: next

    脆弱性タイプ: 安全でないデシリアライゼーション(React RSC から継承)

    説明: Next.js における重大なリモートコード実行脆弱性は、App Router と React Server Components を使用するアプリケーションに影響します。この脆弱性は CVE-2025-55182 の下流での発現であり、Next.js が React Flight プロトコルの実装を通じてその欠陥を継承するために発生します。

    この脆弱性により、認証されていない攻撃者は、RSC ペイロードの安全でない処理を悪用する特別に細工された HTTP リクエストを送信することで、影響を受けるサーバー上で任意のコードを実行できます。

    攻撃ベクトル:

    • RSC ペイロードのサーバー側処理を標的とする
    • 攻撃者は Flight プロトコルを悪用する悪意のあるリクエストを作成する
    • Next.js サーバーによって処理されると、任意のコード実行が発生する
    • 認証は不要

    影響:

    • サーバーの完全な乗っ取り
    • 環境変数やシークレットへのアクセス
    • データベースへのアクセスと操作
    • アプリケーションの動作変更能力
    • インフラストラクチャ全体の侵害

    参考情報:

    • CVE-2025-66478 公式記録
    • Next.js セキュリティ勧告

    ⚠️ その他の影響を受けるフレームワーク

    React Flight プロトコルの脆弱性は、React Server Components を実装するすべてのフレームワークやバンドラーに影響します。プロジェクトが以下のいずれかを使用している場合は、React パッケージが修正されていることを確認してください:

    フレームワーク/ツールステータス備考
    Next.js⚠️ 影響ありRSC を使用する主要フレームワーク。修正済みバージョンに更新してください。
    React Router⚠️ 影響ありRSC モードの場合、React パッケージが更新されていることを確認してください。
    Waku⚠️ 影響あり最小限の RSC フレームワーク。修正済みの React バージョンを使用する必要があります。
    RedwoodJS (rwsdk)⚠️ 影響ありrwsdk は RSC を使用します。React パッケージが修正されていることを確認してください。
    Parcel⚠️ 影響あり@parcel/rsc を使用している場合、React パッケージを確認してください。
    Vite⚠️ 影響あり@vitejs/plugin-rsc を使用している場合、React パッケージを確認してください。
    Remix⚠️ 影響を受ける可能性あり実験的な RSC 機能を使用している場合、React が修正されていることを確認してください。

    重要なポイント

    React Server Components を使用するアプリケーションはすべて潜在的に脆弱です。 コアの脆弱性は React の RSC 実装に存在するため、使用するフレームワークに関係なく、React パッケージ(react、react-dom、react-server-dom-*)を修正済みバージョンに更新する必要があります。


    ☁️ クラウドプロバイダーの WAF 保護

    主要なクラウドプロバイダーは、これらの脆弱性に対する保護のために Web アプリケーションファイアウォール(WAF)ルールを積極的に展開しています。ただし、WAF 保護は一時的な措置であり、アプリケーションの修正を不要にするものではありません。

    Cloudflare

    機能詳細
    ステータス✅ 保護済み
    対象範囲すべての顧客(Free、Pro、Business、Enterprise)
    必要条件トラフィックが Cloudflare WAF を通過する必要がある
    必要なアクションManaged Rules が有効になっていることを確認(Pro/Enterprise)
    注意Cloudflare Workers は本質的にこのエクスプロイトの影響を受けません

    Cloudflare は CVE-2025-55182 の悪用試行を自動的にブロックする新しい WAF ルールを展開しました。React アプリケーションのトラフィックが Cloudflare を経由するすべての顧客は自動的に保護されます。

    保護を確認するには:

    1. Cloudflare ダッシュボードにログイン
    2. Security → WAF → Managed Rules に移動
    3. ルールが有効で最新であることを確認

    Amazon Web Services(AWS)

    機能詳細
    ステータス✅ 保護済み
    ルールセットAWSManagedRulesKnownBadInputsRuleSet(v1.24+)
    対象範囲マネージドルールを使用する AWS WAF 顧客
    必要なアクションルールセットバージョンが 1.24 以降であることを確認

    AWS は、CVE-2025-55182 に対する更新ルールを AWS WAF マネージドルールセットのデフォルトバージョン(1.24)に統合しました。

    保護を有効にするには:

    root@kitploit:~
    # AWS コンソールでルールセットバージョンを確認
    # Security → WAF → Web ACLs → [Your ACL] → Rules
    

    カスタムルールオプション: 即時保護のために、悪用試行を検出・防止するカスタム AWS WAF ルールを展開できます:

    root@kitploit:~
    {
      "Name": "BlockReactRCE",
      "Priority": 0,
      "Statement": {
        "ByteMatchStatement": {
          "SearchString": "rsc-payload-exploit-pattern",
          "FieldToMatch": { "Body": {} },
          "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
          "PositionalConstraint": "CONTAINS"
        }
      },
      "Action": { "Block": {} }
    }
    

    注: マネージド AWS サービスは一般的に影響を受けませんが、ご自身の環境で脆弱な React/Next.js バージョンを実行しているアプリケーションは直ちに更新する必要があります。


    Microsoft Azure

    機能詳細
    ステータス✅ 保護済み
    ルールセットDefault Rule Set(DRS)2.1
    対象範囲Azure WAF 顧客
    必要なアクションDRS 2.1 を使用していることを確認するか、カスタムルールを作成

    最新の Default Rule Set(DRS)2.1 を使用する Azure WAF は、この脆弱性の悪用試行の一部を検出できます。

    保護を有効にするには:

    1. Azure Portal → Application Gateway または Front Door に移動
    2. WAF ポリシー → Managed Rules に移動
    3. DRS 2.1 が選択されていることを確認
    4. 必要に応じて追加保護のためのカスタムルールを作成

    カスタムルールの例: 組織はエクスプロイトパターンをブロックするために特別に調整されたカスタム WAF ルールを作成できます。Azure は本番環境への展開前にテスト環境でカスタムルールを検証することを推奨します。


    Google Cloud Platform(GCP)

    機能詳細
    ステータス✅ 保護済み
    サービスCloud Armor
    対象範囲Cloud Armor 顧客
    必要なアクション事前設定された WAF ルールを有効にする

    Google Cloud Armor は、事前設定された WAF ルールを通じて保護を提供し、カスタムセキュリティポリシーで構成できます。

    保護を有効にするには:

    1. Google Cloud Console → Network Security → Cloud Armor に移動
    2. セキュリティポリシーを作成または更新
    3. 既知の脆弱性に対する事前設定された WAF ルールを有効にする
    4. バックエンドサービスにポリシーを適用

    Vercel

    機能詳細
    ステータス✅ 保護済み
    対象範囲すべての Vercel デプロイメント
    必要なアクションそれでも Next.js を修正済みバージョンに更新する必要あり

    Vercel はホストされたアプリケーションを保護するためにプラットフォームレベルの緩和策を実装しました。ただし、Vercel は Next.js の修正済みバージョンへの更新を強く推奨します。


    重要な WAF に関する考慮事項

    ⚠️ WAF 保護は一時的な措置です。 すべてのクラウドプロバイダーが次の点を強調しています:

    1. WAF は脆弱性を修正しません - 既知のエクスプロイトパターンをブロックするだけです
    2. 攻撃者は WAF を迂回する可能性があります - 新しいエクスプロイトの変種が検出を回避する可能性があります
    3. 修正は必須です - 直ちに修正済みバージョンに更新してください
    4. アプリケーションを再構築する - アップグレード後、修正済みの依存関係が使用されるように再構築してください

    🔒 修正方法

    クイックフィックス

    プロジェクトディレクトリで以下のコマンドを実行します:

    root@kitploit:~
    # React パッケージの更新
    npm install react@latest react-dom@latest
    
    # Next.js の更新(使用している場合)
    npm install next@latest
    
    # RSC パッケージの更新(存在する場合)
    npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    
    # 重要: アプリケーションを再構築する
    npm run build
    

    確認

    更新後、再度スキャナーを実行してすべての脆弱性が修正されたことを確認します:

    root@kitploit:~
    node check.js
    

    期待される出力:

    root@kitploit:~
    RISK CONCLUSION: SAFE
    ✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.
    

    追加のセキュリティ推奨事項

    1. アプリケーションの再構築 - アップグレード後、修正済みの依存関係が使用されるように再構築します
    2. サードパーティ依存関係の検証 - 脆弱な React パッケージをバンドルする可能性のあるフレームワークやバンドラーを確認します
    3. 多層防御の実装:
      • サーバーサイド JavaScript のランタイムサンドボックス化
      • RSC エンドポイントの厳格なルーティング
      • 不審なアクティビティの継続的な監視
    4. パブリックアクセスの制限 - 即時の修正が不可能な場合、RSC 対応エンドポイントへのアクセスを制限します

    🔍 タイムラインと発見

    日付イベント
    2025年12月3日セキュリティ研究者により脆弱性が公開
    2025年12月3日CVE-2025-55182 および CVE-2025-66478 が割り当てられる
    2025年12月3日React チームがセキュリティ速報を公開
    2025年12月3日React および Next.js チームが修正をリリース
    2025年12月3日クラウドプロバイダーが WAF 保護を展開
    2025年12月3日実際の悪用の報告はなし

    📚 追加リソース

    公式勧告

    • React セキュリティ速報(2025年12月3日)
    • Next.js セキュリティ勧告
    • GitHub Advisory Database

    CVE 記録

    • NIST NVD - CVE-2025-55182
    • NIST NVD - CVE-2025-66478

    クラウドプロバイダーのドキュメント

    • Cloudflare WAF - React RCE 保護
    • AWS WAF マネージドルール
    • Azure WAF ドキュメント
    • Google Cloud Armor

    セキュリティ分析

    • Wiz Research - React RSC 脆弱性分析
    • Palo Alto Networks - 脅威概要
    • Snyk 脆弱性データベース

    📄 ライセンス

    MIT License - 詳細は LICENSE を参照してください。


    安全を確保しましょう!🔐

    ツールをダウンロード