
빠른 확인 스크립트 - CVE-2025-55182 (React) 및 CVE-2025-66478 (Next.js) - React Server Components (RSC) "Flight" 프로토콜의 중대한 인증되지 않은 RCE 취약점
🔍 GitHub 저장소에서 React 및 Next.js RSC의 중요한 취약점을 빠르게 스캔합니다.
모든 GitHub 저장소에서 React Server Components의 알려진 보안 취약점을 검사하는 브라우저 기반 스캐너입니다:
| CVE | 패키지 | 심각도 | 설명 |
|---|---|---|---|
| CVE-2025-55182 | react, react-dom, react-server-dom-webpack | 심각 | React RSC "Flight" 프로토콜 RCE |
| CVE-2025-66478 | next | 심각 | Next.js RSC 미인증 RCE |
설치 불필요 — 브라우저 콘솔에 붙여넣기만 하면 됩니다.
https://github.com/yourusername)F12 또는 Ctrl+Shift+I)script.js를 복사하고 붙여넣은 후 Enter를 누릅니다프롬프트가 표시되면 스캔 모드를 선택합니다:
| 옵션 | 접근 | 요구 사항 |
|---|---|---|
| 취소 | 공개 저장소만 | 없음 |
| 확인 | 공개 + 비공개 | 개인 액세스 토큰 |
CVE Scannerrepo (비공개 저장소에 대한 전체 제어)⚠️ 보안: PAT를 비밀번호처럼 취급하세요. 커밋하거나 공유하지 마세요.
영향을 받지 않음: Next.js 13.x, Next.js 14.x 안정 버전, Pages Router 앱, Edge Runtime.
🔍 GitHub CVE Scanner
Checking: CVE-2025-55182 (React RSC) & CVE-2025-66478 (Next.js RSC)
👤 username | Mode: Public + Private
📦 Fetching repositories...
📁 42 repositories found
🔍 Scanning... (click to expand)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
RESULTS
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
┌─────────┬─────────────────┬────────┬────────┬───────────┬─────────────┬────────────┬──────────────┬──────────────────────┐
│ (index) │ Repo │ Next │ React │ ReactDOM │ RSCWebpack │ RSCParcel │ RSCTurbopack │ Status │
├─────────┼─────────────────┼────────┼────────┼───────────┼─────────────┼────────────┼──────────────┼──────────────────────┤
│ 0 │ 'my-nextjs-app' │ '14.1' │ '18.2' │ '18.2' │ '-' │ '-' │ '-' │ '⚠️ CVE-2025-66478' │
│ 1 │ 'react-demo' │ '-' │ '19.0' │ '19.0' │ '19.0' │ '-' │ '-' │ '⚠️ CVE-2025-55182' │
│ 2 │ 'safe-project' │ '15.2' │ '19.1' │ '19.1' │ '-' │ '-' │ '-' │ '✅ Safe' │
└─────────┴─────────────────┴────────┴────────┴───────────┴─────────────┴────────────┴──────────────┴──────────────────────┘
📊 Summary:
Total repos: 42
With package.json: 38
Skipped: 4 (no package.json)
⚠️ 2 vulnerable repo(s) found!
✓ Scan complete.
CVE-2025-55182 및 CVE-2025-66478은 React Server Components "Flight" 프로토콜을 통해 인증되지 않은 원격 코드 실행을 허용합니다. 이는 즉시 패치가 필요한 중요한 취약점입니다.
기여를 환영합니다! 향후 개선을 위한 아이디어:
이슈를 열거나 PR을 제출하세요.
| 패키지 | 취약한 버전 | 패치된 버전 |
|---|
react | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-dom | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-server-dom-webpack | 19.0.0 – 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-server-dom-parcel | 19.0.0 – 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
react-server-dom-turbopack | 19.0.0 – 19.2.0 | 19.0.1 / 19.1.2 / 19.2.1 |
| 라인 | 취약한 버전 | 패치된 버전 |
|---|
| 14.3 canary | 14.3.0-canary.77 및 이후 | 14.3.0-canary.76 또는 모든 14.x 안정 버전 |
| 15.0.x | 15.0.0 – 15.0.4 | 15.0.5 |
| 15.1.x | 15.1.0 – 15.1.8 | 15.1.9 |
| 15.2.x | 15.2.0 – 15.2.5 | 15.2.6 |
| 15.3.x | 15.3.0 – 15.3.5 | 15.3.6 |
| 15.4.x | 15.4.0 – 15.4.7 | 15.4.8 |
| 15.5.x | 15.5.0 – 15.5.6 | 15.5.7 |
| 15.x canary | 15.6.0-canary.58 미만의 모든 canary | 15.6.0-canary.58 |
| 16.0.x | 16.0.0 – 16.0.6 | 16.0.7 |
| 16.x canary | 16.1.0-canary.12 미만의 모든 canary | 16.1.0-canary.12 |