Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
check-react-rce-cve-2025-55182 — Security scanner to detect CVE-2025-55182 & CVE-2025-66478 vulnerabilities in React Server Components (RSC) projects | Kitploit
ツール/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
静的分析脆弱性スキャナーコード分析ウェブセキュリティDevSecOpsサプライチェーンセキュリティ
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Security scanner to detect CVE-2025-55182 & CVE-2025-66478 vulnerabilities in React Server Components (RSC) projects

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
68ヶ月前未レビュー

React RCE 脆弱性スキャナー (CVE-2025-55182)

React Server Components(RSC)を使用する React および Next.js プロジェクトにおける CVE-2025-55182 および CVE-2025-66478 の脆弱性を検出する総合セキュリティスキャンツールです。

CVSS Score Node.js License

🚨 概要

このツールは、リモートコード実行(RCE) 攻撃に対して脆弱な React、Next.js、および関連する RSC パッケージのバージョンをプロジェクトからスキャンします。この脆弱性により、認証されていない攻撃者がサーバー上で任意のコードを実行できる可能性があります。

⚠️ 重大な警告: 2025年12月現在、クラウド環境の約 39% に脆弱なバージョンの Next.js または React が含まれています。React Server Components を使用している場合は直ちに対処が必要です。

✨ 機能

  • 🔍 自動パッケージ検出 - node_modules をスキャンして脆弱なパッケージバージョンを検出
  • 📁 プロジェクト構造分析 - App Router と Pages Router の使用状況を検出
  • 🔎 サーバーアクションスキャナー - コードベース内の "use server" ディレクティブを検出
  • 🛠️ RSC フレームワーク検出 - RSC 対応フレームワーク(Remix、Waku、RedwoodJS など)を識別
  • 📊 リスク評価 - 明確なリスク評価(CRITICAL/MEDIUM/SAFE)を提供
  • 💡 修復ガイダンス - 脆弱性を修正するための正確なコマンドを提案

📦 スキャン対象パッケージ

🚀 クイックスタート

前提条件

  • Node.js 16 以上
  • npm または yarn

インストール

  1. このリポジトリをクローンするか、check.js をダウンロードします:
root@kitploit:~
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. React/Next.js プロジェクトディレクトリに移動します:
root@kitploit:~
cd /path/to/your/project
  1. スキャナーを実行します:
root@kitploit:~
node /path/to/check.js

代替方法: 直接使用

check.js をプロジェクト内に直接コピーして実行することもできます:

root@kitploit:~
node check.js

📋 出力例

root@kitploit:~
===========================================================================
             REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================

Scanning installed packages...
Starting Deep Codebase Scanning...

===========================================================================
                              AUDIT REPORT
===========================================================================

[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)

[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)

[Project Analysis]
---------------------------------------------------------------------------
Router Type                    : App Router (RSC-enabled)
Server Actions Usage           : Detected (5 files)

===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================

⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.

Vulnerable packages: react, next, react-server-dom-webpack

Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 結果の理解

リスクレベル

レベル説明
🔴 CRITICAL脆弱なパッケージが検出され、RSC 機能が使用中。直ちに対処が必要。
🟡 MEDIUM脆弱なパッケージが検出されたが、RSC は積極的に検出されていない。アップデート推奨。
🟢 SAFE脆弱なパッケージなし、または RSC サポート以前のバージョンを使用。

ステータス表示

🔧 修正済みバージョン

React(CVE-2025-55182)

Next.js(CVE-2025-66478)

影響を受けないもの

以下の構成はこれらの脆弱性の 影響を受けません:

  • Next.js 13.x 以前
  • Next.js 14.x 安定版リリース
  • Pages Router のみを使用するアプリケーション
  • Edge Runtime 上で動作するアプリケーション
  • React 18.x 以前(RSC 非対応)

🛡️ 脆弱性について

CVE-2025-55182(React)

深刻度: CRITICAL(CVSS 10.0)

影響を受けるパッケージ:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

脆弱性タイプ: 安全でないデシリアライゼーション

説明: React Server Components(RSC)に不可欠な react-server パッケージに、重大なリモートコード実行(RCE)脆弱性が存在します。この欠陥は、RSC「Flight」プロトコル内の安全でないデシリアライゼーションの脆弱性に起因します。

この脆弱性により、認証されていない攻撃者が、任意のサーバー関数エンドポイントに対して特別に細工された HTTP リクエストを送信することで、サーバー上でリモートコード実行を達成できます。React Server Components をサポートしている場合、React サーバー関数エンドポイントを明示的に実装していないアプリケーションでも、この脆弱性の影響を受ける可能性があります。これは脆弱性がデフォルト設定に影響を与えるためです。

攻撃ベクトル:

  • 攻撃者は特別に細工された HTTP リクエストをサーバーに送信する
  • React Flight プロトコルが RSC ペイロードを安全でない方法で処理およびデシリアライズする
  • 悪意のある入力がサーバー上で任意のコード実行を引き起こす
  • 実証コードは、デフォルト設定に対して ほぼ 100% の信頼性 を示している

影響:

  • サーバーの完全な侵害
  • データの流出
  • 環境変数やシークレットへのアクセス
  • マルウェアのインストール
  • インフラストラクチャ内でのラテラルムーブメント

参考情報:

  • CVE-2025-55182 公式記録
  • React セキュリティ速報(2025 年 12 月 3 日)

CVE-2025-66478(Next.js)

深刻度: CRITICAL(CVSS 10.0)

影響を受けるパッケージ: next

脆弱性タイプ: 安全でないデシリアライゼーション(React RSC から継承)

説明: Next.js における重大なリモートコード実行脆弱性は、App Router と React Server Components を使用するアプリケーションに影響します。この脆弱性は CVE-2025-55182 の下流での発現であり、Next.js が React Flight プロトコルの実装を通じてその欠陥を継承するために発生します。

この脆弱性により、認証されていない攻撃者は、RSC ペイロードの安全でない処理を悪用する特別に細工された HTTP リクエストを送信することで、影響を受けるサーバー上で任意のコードを実行できます。

攻撃ベクトル:

  • RSC ペイロードのサーバー側処理を標的とする
  • 攻撃者は Flight プロトコルを悪用する悪意のあるリクエストを作成する
  • Next.js サーバーによって処理されると、任意のコード実行が発生する
  • 認証は不要

影響:

  • サーバーの完全な乗っ取り
  • 環境変数やシークレットへのアクセス
  • データベースへのアクセスと操作
  • アプリケーションの動作変更能力
  • インフラストラクチャ全体の侵害

参考情報:

  • CVE-2025-66478 公式記録
  • Next.js セキュリティ勧告

⚠️ その他の影響を受けるフレームワーク

React Flight プロトコルの脆弱性は、React Server Components を実装するすべてのフレームワークやバンドラーに影響します。プロジェクトが以下のいずれかを使用している場合は、React パッケージが修正されていることを確認してください:

重要なポイント

React Server Components を使用するアプリケーションはすべて潜在的に脆弱です。 コアの脆弱性は React の RSC 実装に存在するため、使用するフレームワークに関係なく、React パッケージ(react、react-dom、react-server-dom-*)を修正済みバージョンに更新する必要があります。


☁️ クラウドプロバイダーの WAF 保護

主要なクラウドプロバイダーは、これらの脆弱性に対する保護のために Web アプリケーションファイアウォール(WAF)ルールを積極的に展開しています。ただし、WAF 保護は一時的な措置であり、アプリケーションの修正を不要にするものではありません。

Cloudflare

Cloudflare は CVE-2025-55182 の悪用試行を自動的にブロックする新しい WAF ルールを展開しました。React アプリケーションのトラフィックが Cloudflare を経由するすべての顧客は自動的に保護されます。

保護を確認するには:

  1. Cloudflare ダッシュボードにログイン
  2. Security → WAF → Managed Rules に移動
  3. ルールが有効で最新であることを確認

Amazon Web Services(AWS)

機能詳細
ステータス✅ 保護済み
ルールセット

AWS は、CVE-2025-55182 に対する更新ルールを AWS WAF マネージドルールセットのデフォルトバージョン(1.24)に統合しました。

保護を有効にするには:

root@kitploit:~
# AWS コンソールでルールセットバージョンを確認
# Security → WAF → Web ACLs → [Your ACL] → Rules

カスタムルールオプション: 即時保護のために、悪用試行を検出・防止するカスタム AWS WAF ルールを展開できます:

root@kitploit:~
{
  "Name": "BlockReactRCE",
  "Priority": 0,
  "Statement": {
    "ByteMatchStatement": {
      "SearchString": "rsc-payload-exploit-pattern",
      "FieldToMatch": { "Body": {} },
      "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
      "PositionalConstraint": "CONTAINS"
    }
  },
  "Action": { "Block": {} }
}

注: マネージド AWS サービスは一般的に影響を受けませんが、ご自身の環境で脆弱な React/Next.js バージョンを実行しているアプリケーションは直ちに更新する必要があります。


Microsoft Azure

機能詳細
ステータス✅ 保護済み
ルールセットDefault Rule Set(DRS)2.1
対象範囲Azure WAF 顧客

最新の Default Rule Set(DRS)2.1 を使用する Azure WAF は、この脆弱性の悪用試行の一部を検出できます。

保護を有効にするには:

  1. Azure Portal → Application Gateway または Front Door に移動
  2. WAF ポリシー → Managed Rules に移動
  3. DRS 2.1 が選択されていることを確認
  4. 必要に応じて追加保護のためのカスタムルールを作成

カスタムルールの例: 組織はエクスプロイトパターンをブロックするために特別に調整されたカスタム WAF ルールを作成できます。Azure は本番環境への展開前にテスト環境でカスタムルールを検証することを推奨します。


Google Cloud Platform(GCP)

機能詳細
ステータス✅ 保護済み
サービスCloud Armor
対象範囲Cloud Armor 顧客
必要なアクション

Google Cloud Armor は、事前設定された WAF ルールを通じて保護を提供し、カスタムセキュリティポリシーで構成できます。

保護を有効にするには:

  1. Google Cloud Console → Network Security → Cloud Armor に移動
  2. セキュリティポリシーを作成または更新
  3. 既知の脆弱性に対する事前設定された WAF ルールを有効にする
  4. バックエンドサービスにポリシーを適用

Vercel

機能詳細
ステータス✅ 保護済み
対象範囲すべての Vercel デプロイメント
必要なアクションそれでも Next.js を修正済みバージョンに更新する必要あり

Vercel はホストされたアプリケーションを保護するためにプラットフォームレベルの緩和策を実装しました。ただし、Vercel は Next.js の修正済みバージョンへの更新を強く推奨します。


重要な WAF に関する考慮事項

⚠️ WAF 保護は一時的な措置です。 すべてのクラウドプロバイダーが次の点を強調しています:

  1. WAF は脆弱性を修正しません - 既知のエクスプロイトパターンをブロックするだけです
  2. 攻撃者は WAF を迂回する可能性があります - 新しいエクスプロイトの変種が検出を回避する可能性があります
  3. 修正は必須です - 直ちに修正済みバージョンに更新してください
  4. アプリケーションを再構築する - アップグレード後、修正済みの依存関係が使用されるように再構築してください

🔒 修正方法

クイックフィックス

プロジェクトディレクトリで以下のコマンドを実行します:

root@kitploit:~
# React パッケージの更新
npm install react@latest react-dom@latest

# Next.js の更新(使用している場合)
npm install next@latest

# RSC パッケージの更新(存在する場合)
npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

# 重要: アプリケーションを再構築する
npm run build

確認

更新後、再度スキャナーを実行してすべての脆弱性が修正されたことを確認します:

root@kitploit:~
node check.js

期待される出力:

root@kitploit:~
RISK CONCLUSION: SAFE
✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.

追加のセキュリティ推奨事項

  1. アプリケーションの再構築 - アップグレード後、修正済みの依存関係が使用されるように再構築します
  2. サードパーティ依存関係の検証 - 脆弱な React パッケージをバンドルする可能性のあるフレームワークやバンドラーを確認します
  3. 多層防御の実装:
    • サーバーサイド JavaScript のランタイムサンドボックス化
    • RSC エンドポイントの厳格なルーティング
    • 不審なアクティビティの継続的な監視
  4. パブリックアクセスの制限 - 即時の修正が不可能な場合、RSC 対応エンドポイントへのアクセスを制限します

🔍 タイムラインと発見


📚 追加リソース

公式勧告

  • React セキュリティ速報(2025年12月3日)
  • Next.js セキュリティ勧告
  • GitHub Advisory Database

CVE 記録

  • NIST NVD - CVE-2025-55182
  • NIST NVD - CVE-2025-66478

クラウドプロバイダーのドキュメント

  • Cloudflare WAF - React RCE 保護
  • AWS WAF マネージドルール
  • Azure WAF ドキュメント
  • Google Cloud Armor

セキュリティ分析

  • Wiz Research - React RSC 脆弱性分析
  • Palo Alto Networks - 脅威概要
  • Snyk 脆弱性データベース

📄 ライセンス

MIT License - 詳細は LICENSE を参照してください。


安全を確保しましょう!🔐

ツールをダウンロード
パッケージ説明
reactコア React ライブラリ
nextNext.js フレームワーク
react-server-dom-webpackRSC Webpack 統合
react-server-dom-parcelRSC Parcel 統合
react-server-dom-turbopackRSC Turbopack 統合
ステータス意味
VULNERABLEパッケージバージョンが CVE の影響を受ける
SAFEパッケージが修正済みバージョンに更新されている
SAFE_CLASSICパッケージバージョンが RSC より前(影響なし)
NOT INSTALLEDプロジェクト内にパッケージが見つからない
UNKNOWNバージョンステータスを判別できない
ブランチ
脆弱なバージョン
修正済みバージョン
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x 以前—影響なし(RSC 非対応)
ブランチ修正済みバージョン
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ 脆弱(Flight プロトコルを含む canary)
Next.js 14.x(安定版)影響なし
Next.js 13.x影響なし
フレームワーク/ツールステータス備考
Next.js⚠️ 影響ありRSC を使用する主要フレームワーク。修正済みバージョンに更新してください。
React Router⚠️ 影響ありRSC モードの場合、React パッケージが更新されていることを確認してください。
Waku⚠️ 影響あり最小限の RSC フレームワーク。修正済みの React バージョンを使用する必要があります。
RedwoodJS (rwsdk)⚠️ 影響ありrwsdk は RSC を使用します。React パッケージが修正されていることを確認してください。
Parcel⚠️ 影響あり@parcel/rsc を使用している場合、React パッケージを確認してください。
Vite⚠️ 影響あり@vitejs/plugin-rsc を使用している場合、React パッケージを確認してください。
Remix⚠️ 影響を受ける可能性あり実験的な RSC 機能を使用している場合、React が修正されていることを確認してください。
機能詳細
ステータス✅ 保護済み
対象範囲すべての顧客(Free、Pro、Business、Enterprise)
必要条件トラフィックが Cloudflare WAF を通過する必要がある
必要なアクションManaged Rules が有効になっていることを確認(Pro/Enterprise)
注意Cloudflare Workers は本質的にこのエクスプロイトの影響を受けません
AWSManagedRulesKnownBadInputsRuleSet(v1.24+)
対象範囲マネージドルールを使用する AWS WAF 顧客
必要なアクションルールセットバージョンが 1.24 以降であることを確認
必要なアクション
DRS 2.1 を使用していることを確認するか、カスタムルールを作成
事前設定された WAF ルールを有効にする
日付イベント
2025年12月3日セキュリティ研究者により脆弱性が公開
2025年12月3日CVE-2025-55182 および CVE-2025-66478 が割り当てられる
2025年12月3日React チームがセキュリティ速報を公開
2025年12月3日React および Next.js チームが修正をリリース
2025年12月3日クラウドプロバイダーが WAF 保護を展開
2025年12月3日実際の悪用の報告はなし