Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
check-react-rce-cve-2025-55182 — React Server Components (RSC) 프로젝트의 CVE-2025-55182 & CVE-2025-66478 취약점을 탐지하는 보안 스캐너 | Kitploit
도구/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Static AnalysisVulnerability ScannersCode AnalysisWeb SecurityDevSecOpsSupply Chain Security
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

React Server Components (RSC) 프로젝트의 CVE-2025-55182 & CVE-2025-66478 취약점을 탐지하는 보안 스캐너

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
저장소 보기
629개월 전아직 검토되지 않음
공유

React RCE 취약점 스캐너 (CVE-2025-55182)

React Server Components(RSC)를 사용하는 React 및 Next.js 프로젝트에서 CVE-2025-55182 및 CVE-2025-66478 취약점을 탐지하는 종합 보안 스캐닝 도구입니다.

CVSS Score Node.js License

🚨 개요

이 도구는 원격 코드 실행(RCE) 공격에 취약한 React, Next.js 및 관련 RSC 패키지의 취약한 버전을 프로젝트에서 스캔합니다. 이 취약점은 인증되지 않은 공격자가 서버에서 임의의 코드를 실행할 수 있도록 합니다.

⚠️ 중요 경고: 2025년 12월 기준, 클라우드 환경의 약 39% 에서 취약한 버전의 Next.js 또는 React 인스턴스가 발견되었습니다. React Server Components를 사용 중이라면 즉시 조치가 필요합니다.

✨ 기능

  • 🔍 자동 패키지 탐지 - node_modules에서 취약한 패키지 버전 스캔
  • 📁 프로젝트 구조 분석 - App Router vs Pages Router 사용 감지
  • 🔎 Server Actions 스캐너 - 코드베이스에서 "use server" 지시문 찾기
  • 🛠️ RSC 프레임워크 탐지 - RSC 지원 프레임워크(Remix, Waku, RedwoodJS 등) 식별
  • 📊 위험 평가 - 명확한 위험 결론 제공 (CRITICAL/MEDIUM/SAFE)
  • 💡 수정 안내 - 취약점 패치를 위한 정확한 명령어 제안
  • 📦 스캔되는 패키지

    패키지설명
    react코어 React 라이브러리
    nextNext.js 프레임워크
    react-server-dom-webpackRSC Webpack 통합
    react-server-dom-parcelRSC Parcel 통합
    react-server-dom-turbopackRSC Turbopack 통합

    🚀 빠른 시작

    사전 요구사항

    • Node.js 16 이상
    • npm 또는 yarn

    설치

    1. 이 저장소를 클론하거나 check.js를 다운로드하세요:
    root@kitploit:~
    git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
    
    1. React/Next.js 프로젝트 디렉토리로 이동하세요:
    root@kitploit:~
    cd /path/to/your/project
    
    1. 스캐너를 실행하세요:
    root@kitploit:~
    node /path/to/check.js
    

    대안: 직접 사용

    check.js를 프로젝트에 직접 복사한 후 실행할 수도 있습니다:

    root@kitploit:~
    node check.js
    

    📋 샘플 출력

    root@kitploit:~
    ===========================================================================
                 REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
    ===========================================================================
    
    Scanning installed packages...
    Starting Deep Codebase Scanning...
    
    ===========================================================================
                                  AUDIT REPORT
    ===========================================================================
    
    [CVE-2025-55182] React Vulnerability
    ---------------------------------------------------------------------------
    react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
    react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)
    
    [CVE-2025-66478] Next.js Vulnerability
    ---------------------------------------------------------------------------
    next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)
    
    [Project Analysis]
    ---------------------------------------------------------------------------
    Router Type                    : App Router (RSC-enabled)
    Server Actions Usage           : Detected (5 files)
    
    ===========================================================================
    RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
    ===========================================================================
    
    ⚠ ACTION REQUIRED:
    Your project uses React Server Components with vulnerable packages.
    This vulnerability allows unauthenticated remote code execution.
    
    Vulnerable packages: react, next, react-server-dom-webpack
    
    Run the following commands to patch:
    > npm install react@latest react-dom@latest
    > npm install next@latest
    > npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    

    📖 결과 이해하기

    위험 수준

    수준설명
    🔴 CRITICAL취약한 패키지 감지 + RSC 기능 사용 중. 즉시 조치 필요.
    🟡 MEDIUM취약한 패키지 감지되었으나 RSC가 활발히 감지되지 않음. 업데이트 권장.
    🟢 SAFE취약한 패키지 없음 또는 RSC 지원 이전 버전 사용.

    상태 표시기

    상태의미
    VULNERABLE패키지 버전이 CVE의 영향을 받음
    SAFE패키지가 패치된 버전으로 업데이트됨
    SAFE_CLASSIC패키지 버전이 RSC 이전 (영향 없음)
    NOT INSTALLED프로젝트에서 패키지를 찾을 수 없음
    UNKNOWN버전 상태를 확인할 수 없음

    🔧 패치된 버전

    React (CVE-2025-55182)

    브랜치취약한 버전패치된 버전
    React 19.0.x19.0.0≥ 19.0.1
    React 19.1.x19.1.0, 19.1.1≥ 19.1.2
    React 19.2.x19.2.0≥ 19.2.1
    React 18.x 이하—영향 없음 (RSC 미지원)

    Next.js (CVE-2025-66478)

    브랜치패치된 버전
    Next.js 16.0.x≥ 16.0.7
    Next.js 15.5.x≥ 15.5.7
    Next.js 15.4.x≥ 15.4.8
    Next.js 15.3.x≥ 15.3.6
    Next.js 15.2.x≥ 15.2.6
    Next.js 15.1.x≥ 15.1.9
    Next.js 15.0.x≥ 15.0.5
    Next.js 14.3.0-canary.77+⚠️ 취약 (Flight Protocol이 포함된 canary)
    Next.js 14.x (stable)영향 없음
    Next.js 13.x영향 없음

    영향을 받지 않음

    다음 구성은 이러한 취약점의 영향을 받지 않습니다:

    • Next.js 13.x 및 이전 버전
    • Next.js 14.x 안정 릴리스
    • Pages Router만 사용하는 애플리케이션
    • Edge Runtime에서 실행되는 애플리케이션
    • React 18.x 및 이전 버전 (RSC 미지원)

    🛡️ 취약점 정보

    CVE-2025-55182 (React)

    심각도: CRITICAL (CVSS 10.0)

    영향받는 패키지:

    • react-server-dom-webpack
    • react-server-dom-parcel
    • react-server-dom-turbopack

    취약점 유형: 안전하지 않은 역직렬화

    설명: React Server Components(RSC)에 필수적인 react-server 패키지에 심각한 원격 코드 실행(RCE) 취약점이 존재합니다. 이 결함은 RSC "Flight" 프로토콜 내의 안전하지 않은 역직렬화 취약점에서 비롯됩니다.

    이 취약점은 인증되지 않은 공격자가 모든 Server Function 엔드포인트에 특수하게 조작된 HTTP 요청을 전송하여 서버에서 원격 코드 실행을 달성할 수 있도록 합니다. React Server Function 엔드포인트를 명시적으로 구현하지 않은 애플리케이션도 React Server Components를 지원하는 경우 취약할 수 있으며, 이는 기본 구성에 영향을 미칩니다.

    공격 벡터:

    • 공격자가 서버에 특수하게 조작된 HTTP 요청 전송
    • React Flight 프로토콜이 RSC 페이로드를 안전하지 않은 방식으로 처리 및 역직렬화
    • 악의적인 입력이 서버에서 임의의 코드 실행을 트리거
    • 개념 증명은 기본 구성에 대해 거의 100% 신뢰성을 보여줌

    영향:

    • 전체 서버 장악
    • 데이터 유출
    • 환경 변수 및 시크릿 접근
    • 악성코드 설치
    • 인프라 내 측면 이동

    참고 자료:

    • CVE-2025-55182 공식 기록
    • React 보안 게시판 (2025년 12월 3일)

    CVE-2025-66478 (Next.js)

    심각도: CRITICAL (CVSS 10.0)

    영향받는 패키지: next

    취약점 유형: 안전하지 않은 역직렬화 (React RSC에서 파생됨)

    설명: Next.js의 심각한 원격 코드 실행 취약점은 App Router와 React Server Components를 사용하는 애플리케이션에 영향을 미칩니다. 이 취약점은 CVE-2025-55182의 하위 영향으로, Next.js가 React Flight 프로토콜 구현을 통해 결함을 상속받기 때문입니다.

    이 취약점은 인증되지 않은 공격자가 RSC 페이로드의 안전하지 않은 처리를 악용하는 특수하게 조작된 HTTP 요청을 전송하여 영향을 받는 서버에서 임의의 코드를 실행할 수 있도록 합니다.

    공격 벡터:

    • RSC 페이로드의 서버 측 처리 대상
    • 공격자가 Flight 프로토콜을 악용하는 악의적인 요청을 구성
    • Next.js 서버에서 처리될 때 임의의 코드 실행 초래
    • 인증 불필요

    영향:

    • 완전한 서버 장악
    • 환경 변수 및 시크릿 접근
    • 데이터베이스 접근 및 조작
    • 애플리케이션 동작 수정 능력
    • 전체 인프라 손상

    참고 자료:

    • CVE-2025-66478 공식 기록
    • Next.js 보안 권고

    ⚠️ 기타 영향을 받는 프레임워크

    React Flight 프로토콜 취약점은 React Server Components를 구현하는 모든 프레임워크나 번들러에 영향을 미칩니다. 프로젝트에서 다음 중 하나를 사용하는 경우 React 패키지가 패치되었는지 확인해야 합니다:

    프레임워크/도구상태참고사항
    Next.js⚠️ 영향 있음RSC를 사용하는 주요 프레임워크. 패치된 버전으로 업데이트.
    React Router⚠️ 영향 있음RSC 모드에서 React 패키지가 업데이트되었는지 확인.
    Waku⚠️ 영향 있음최소 RSC 프레임워크. 패치된 React 버전을 사용해야 함.
    RedwoodJS (rwsdk)⚠️ 영향 있음rwsdk가 RSC를 사용함. React 패키지가 패치되었는지 확인.
    Parcel⚠️ 영향 있음@parcel/rsc 사용 시 React 패키지 확인.
    Vite⚠️ 영향 있음@vitejs/plugin-rsc 사용 시 React 패키지 확인.
    Remix⚠️ 잠재적 영향 있음실험적 RSC 기능 사용 시 React 패치 확인.

    핵심 요점

    React Server Components를 사용하는 모든 애플리케이션은 잠재적으로 취약합니다. 핵심 취약점은 React의 RSC 구현에 존재하므로, 사용 중인 프레임워크와 관계없이 React 패키지(react, react-dom, react-server-dom-*)를 패치된 버전으로 업데이트해야 합니다.


    ☁️ 클라우드 제공업체 WAF 보호

    주요 클라우드 제공업체들은 이러한 취약점으로부터 보호하기 위해 Web Application Firewall(WAF) 규칙을 사전에 배포했습니다. 그러나 WAF 보호는 임시 조치이며 애플리케이션을 패치해야 할 필요성을 없애지 않습니다.

    Cloudflare

    기능세부사항
    상태✅ 보호됨
    적용 범위모든 고객 (Free, Pro, Business, Enterprise)
    요구사항트래픽이 Cloudflare WAF를 통해 프록시되어야 함
    조치 필요Managed Rules가 활성화되어 있는지 확인 (Pro/Enterprise)
    참고Cloudflare Workers는 본질적으로 이 익스플로잇에 면역

    Cloudflare는 CVE-2025-55182에 대한 악용 시도를 자동으로 차단하는 새로운 WAF 규칙을 배포했습니다. React 애플리케이션 트래픽이 Cloudflare를 통해 프록시되는 모든 고객은 자동으로 보호됩니다.

    보호 확인 방법:

    1. Cloudflare 대시보드에 로그인
    2. Security → WAF → Managed Rules로 이동
    3. 규칙이 활성화되고 업데이트되었는지 확인

    Amazon Web Services (AWS)

    기능세부사항
    상태✅ 보호됨
    규칙 세트AWSManagedRulesKnownBadInputsRuleSet (v1.24+)
    적용 범위관리형 규칙을 사용하는 AWS WAF 고객
    조치 필요규칙 세트 버전이 1.24 이상인지 확인

    AWS는 CVE-2025-55182에 대한 업데이트된 규칙을 AWS WAF 관리형 규칙 세트의 기본 버전(1.24)에 통합했습니다.

    보호 활성화 방법:

    root@kitploit:~
    # AWS 콘솔에서 규칙 세트 버전 확인
    # Security → WAF → Web ACLs → [Your ACL] → Rules
    

    사용자 정의 규칙 옵션: 즉각적인 보호를 위해 악용 시도를 탐지하고 차단하는 사용자 정의 AWS WAF 규칙을 배포할 수 있습니다:

    root@kitploit:~
    {
      "Name": "BlockReactRCE",
      "Priority": 0,
      "Statement": {
        "ByteMatchStatement": {
          "SearchString": "rsc-payload-exploit-pattern",
          "FieldToMatch": { "Body": {} },
          "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
          "PositionalConstraint": "CONTAINS"
        }
      },
      "Action": { "Block": {} }
    }
    

    참고: 관리형 AWS 서비스는 일반적으로 영향을 받지 않지만, 자체 환경에서 취약한 React/Next.js 버전을 실행하는 애플리케이션은 즉시 업데이트해야 합니다.


    Microsoft Azure

    기능세부사항
    상태✅ 보호됨
    규칙 세트Default Rule Set (DRS) 2.1
    적용 범위Azure WAF 고객
    조치 필요DRS 2.1 사용 확인 또는 사용자 정의 규칙 생성

    최신 Default Rule Set (DRS) 2.1을 사용하는 Azure WAF는 이 취약점을 악용하려는 일부 시도를 탐지할 수 있습니다.

    보호 활성화 방법:

    1. Azure Portal → Application Gateway 또는 Front Door로 이동
    2. WAF 정책 → Managed Rules로 이동
    3. DRS 2.1이 선택되었는지 확인
    4. 추가 보호를 위해 선택적으로 사용자 정의 규칙 생성

    사용자 정의 규칙 예시: 조직은 악용 패턴을 차단하기 위해 특별히 맞춤화된 사용자 정의 WAF 규칙을 만들 수 있습니다. Azure는 프로덕션 배포 전에 테스트 환경에서 사용자 정의 규칙을 검증할 것을 권장합니다.


    Google Cloud Platform (GCP)

    기능세부사항
    상태✅ 보호됨
    서비스Cloud Armor
    적용 범위Cloud Armor 고객
    조치 필요사전 구성된 WAF 규칙 활성화

    Google Cloud Armor는 사전 구성된 WAF 규칙을 통해 보호를 제공하며, 사용자 정의 보안 정책으로 구성할 수 있습니다.

    보호 활성화 방법:

    1. Google Cloud Console → Network Security → Cloud Armor로 이동
    2. 보안 정책 생성 또는 업데이트
    3. 알려진 취약점에 대한 사전 구성된 WAF 규칙 활성화
    4. 백엔드 서비스에 정책 적용

    Vercel

    기능세부사항
    상태✅ 보호됨
    적용 범위모든 Vercel 배포
    조치 필요여전히 Next.js를 패치된 버전으로 업데이트해야 함

    Vercel은 호스팅된 애플리케이션을 보호하기 위해 플랫폼 수준의 완화 조치를 구현했습니다. 그러나 Vercel은 패치된 Next.js 버전으로 업데이트할 것을 강력히 권장합니다.


    WAF 관련 중요 고려사항

    ⚠️ WAF 보호는 임시 조치입니다. 모든 클라우드 제공업체는 다음을 강조합니다:

    1. WAF는 취약점을 해결하지 않습니다 - 알려진 악용 패턴만 차단합니다
    2. 공격자가 WAF를 우회할 수 있습니다 - 새로운 악용 변종이 탐지를 회피할 수 있습니다
    3. 패치는 필수입니다 - 즉시 수정된 버전으로 업데이트하세요
    4. 애플리케이션 재빌드 - 업그레이드 후 재빌드하여 패치된 종속성이 사용되도록 하세요

    🔒 패치 방법

    빠른 수정

    프로젝트 디렉토리에서 다음 명령어를 실행하세요:

    root@kitploit:~
    # React 패키지 업데이트
    npm install react@latest react-dom@latest
    
    # Next.js 업데이트 (사용하는 경우)
    npm install next@latest
    
    # RSC 패키지 업데이트 (있는 경우)
    npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    
    # 중요: 애플리케이션 재빌드
    npm run build
    

    확인

    업데이트 후 스캐너를 다시 실행하여 모든 취약점이 패치되었는지 확인하세요:

    root@kitploit:~
    node check.js
    

    예상 출력:

    root@kitploit:~
    RISK CONCLUSION: SAFE
    ✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.
    

    추가 보안 권장사항

    1. 애플리케이션 재빌드 - 업그레이드 후 재빌드하여 패치된 종속성이 사용되도록 하세요
    2. 타사 종속성 검증 - 취약한 React 패키지를 번들링할 수 있는 프레임워크 및 번들러 확인
    3. 심층 방어 구현:
      • 서버 측 JavaScript를 위한 런타임 샌드박싱
      • RSC 엔드포인트에 대한 엄격한 라우팅
      • 의심스러운 활동에 대한 지속적인 모니터링
    4. 공개 접근 제한 - 즉시 패치가 불가능한 경우 RSC 지원 엔드포인트에 대한 접근을 제한하세요

    🔍 타임라인 및 발견

    날짜이벤트
    2025년 12월 3일보안 연구원에 의해 취약점 공개
    2025년 12월 3일CVE-2025-55182 및 CVE-2025-66478 지정
    2025년 12월 3일React 팀 보안 게시판 발행
    2025년 12월 3일React 및 Next.js 팀 패치 릴리스
    2025년 12월 3일클라우드 제공업체 WAF 보호 배포
    2025년 12월 3일야생에서의 악용 사례 보고 없음

    📚 추가 자료

    공식 권고

    • React 보안 게시판 (2025년 12월 3일)
    • Next.js 보안 권고
    • GitHub Advisory Database

    CVE 기록

    • NIST NVD - CVE-2025-55182
    • NIST NVD - CVE-2025-66478

    클라우드 제공업체 문서

    • Cloudflare WAF - React RCE Protection
    • AWS WAF Managed Rules
    • Azure WAF Documentation
    • Google Cloud Armor

    보안 분석

    • Wiz Research - React RSC Vulnerability Analysis
    • Palo Alto Networks - Threat Brief
    • Snyk Vulnerability Database

    📄 라이선스

    MIT License - 자세한 내용은 LICENSE를 참조하세요.


    안전을 유지하세요! 🔐

    도구 다운로드