Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
check-react-rce-cve-2025-55182 — React Server Components (RSC) 프로젝트의 CVE-2025-55182 & CVE-2025-66478 취약점을 탐지하는 보안 스캐너 | Kitploit
도구/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Static AnalysisVulnerability ScannersCode AnalysisWeb SecurityDevSecOpsSupply Chain Security
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

React Server Components (RSC) 프로젝트의 CVE-2025-55182 & CVE-2025-66478 취약점을 탐지하는 보안 스캐너

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
저장소 보기
61010개월 전아직 검토되지 않음
공유

React RCE 취약점 스캐너 (CVE-2025-55182)

React Server Components(RSC)를 사용하는 React 및 Next.js 프로젝트에서 CVE-2025-55182 및 CVE-2025-66478 취약점을 탐지하는 종합 보안 스캐닝 도구입니다.

CVSS Score Node.js License

🚨 개요

이 도구는 원격 코드 실행(RCE) 공격에 취약한 React, Next.js 및 관련 RSC 패키지의 취약한 버전을 프로젝트에서 스캔합니다. 이 취약점은 인증되지 않은 공격자가 서버에서 임의의 코드를 실행할 수 있도록 합니다.

⚠️ 중요 경고: 2025년 12월 기준, 클라우드 환경의 약 39% 에서 취약한 버전의 Next.js 또는 React 인스턴스가 발견되었습니다. React Server Components를 사용 중이라면 즉시 조치가 필요합니다.

✨ 기능

  • 🔍 자동 패키지 탐지 - node_modules에서 취약한 패키지 버전 스캔
  • 📁 프로젝트 구조 분석 - App Router vs Pages Router 사용 감지
  • 🔎 Server Actions 스캐너 - 코드베이스에서 "use server" 지시문 찾기
  • 🛠️ RSC 프레임워크 탐지 - RSC 지원 프레임워크(Remix, Waku, RedwoodJS 등) 식별
  • 📊 위험 평가 - 명확한 위험 결론 제공 (CRITICAL/MEDIUM/SAFE)
  • 💡 수정 안내 - 취약점 패치를 위한 정확한 명령어 제안

📦 스캔되는 패키지

패키지설명
react코어 React 라이브러리
nextNext.js 프레임워크
react-server-dom-webpackRSC Webpack 통합
react-server-dom-parcelRSC Parcel 통합
react-server-dom-turbopackRSC Turbopack 통합

🚀 빠른 시작

사전 요구사항

  • Node.js 16 이상
  • npm 또는 yarn

설치

  1. 이 저장소를 클론하거나 check.js를 다운로드하세요:
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. React/Next.js 프로젝트 디렉토리로 이동하세요:
cd /path/to/your/project
  1. 스캐너를 실행하세요:
node /path/to/check.js

대안: 직접 사용

check.js를 프로젝트에 직접 복사한 후 실행할 수도 있습니다:

node check.js

📋 샘플 출력

===========================================================================
             REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================

Scanning installed packages...
Starting Deep Codebase Scanning...

===========================================================================
                              AUDIT REPORT
===========================================================================

[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)

[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)

[Project Analysis]
---------------------------------------------------------------------------
Router Type                    : App Router (RSC-enabled)
Server Actions Usage           : Detected (5 files)

===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================

⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.

Vulnerable packages: react, next, react-server-dom-webpack

Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 결과 이해하기

위험 수준

수준설명
🔴 CRITICAL취약한 패키지 감지 + RSC 기능 사용 중. 즉시 조치 필요.
🟡 MEDIUM취약한 패키지 감지되었으나 RSC가 활발히 감지되지 않음. 업데이트 권장.
🟢 SAFE취약한 패키지 없음 또는 RSC 지원 이전 버전 사용.

상태 표시기

상태의미
VULNERABLE패키지 버전이 CVE의 영향을 받음
SAFE패키지가 패치된 버전으로 업데이트됨
SAFE_CLASSIC패키지 버전이 RSC 이전 (영향 없음)
NOT INSTALLED프로젝트에서 패키지를 찾을 수 없음
UNKNOWN버전 상태를 확인할 수 없음

🔧 패치된 버전

React (CVE-2025-55182)

브랜치취약한 버전패치된 버전
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x 이하—영향 없음 (RSC 미지원)

Next.js (CVE-2025-66478)

브랜치패치된 버전
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ 취약 (Flight Protocol이 포함된 canary)
Next.js 14.x (stable)영향 없음
Next.js 13.x영향 없음

영향을 받지 않음

다음 구성은 이러한 취약점의 영향을 받지 않습니다:

  • Next.js 13.x 및 이전 버전
  • Next.js 14.x 안정 릴리스
  • Pages Router만 사용하는 애플리케이션
  • Edge Runtime에서 실행되는 애플리케이션
  • React 18.x 및 이전 버전 (RSC 미지원)

🛡️ 취약점 정보

CVE-2025-55182 (React)

심각도: CRITICAL (CVSS 10.0)

영향받는 패키지:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

취약점 유형: 안전하지 않은 역직렬화

설명: React Server Components(RSC)에 필수적인 react-server 패키지에 심각한 원격 코드 실행(RCE) 취약점이 존재합니다. 이 결함은 RSC "Flight" 프로토콜 내의 안전하지 않은 역직렬화 취약점에서 비롯됩니다.

이 취약점은 인증되지 않은 공격자가 모든 Server Function 엔드포인트에 특수하게 조작된 HTTP 요청을 전송하여 서버에서 원격 코드 실행을 달성할 수 있도록 합니다. React Server Function 엔드포인트를 명시적으로 구현하지 않은 애플리케이션도 React Server Components를 지원하는 경우 취약할 수 있으며, 이는 기본 구성에 영향을 미칩니다.

공격 벡터:

  • 공격자가 서버에 특수하게 조작된 HTTP 요청 전송
  • React Flight 프로토콜이 RSC 페이로드를 안전하지 않은 방식으로 처리 및 역직렬화
  • 악의적인 입력이 서버에서 임의의 코드 실행을 트리거
  • 개념 증명은 기본 구성에 대해 거의 100% 신뢰성을 보여줌

영향:

  • 전체 서버 장악
  • 데이터 유출
  • 환경 변수 및 시크릿 접근
  • 악성코드 설치
  • 인프라 내 측면 이동

참고 자료:

  • CVE-2025-55182 공식 기록
  • React 보안 게시판 (2025년 12월 3일)

CVE-2025-66478 (Next.js)

심각도: CRITICAL (CVSS 10.0)

영향받는 패키지: next

취약점 유형: 안전하지 않은 역직렬화 (React RSC에서 파생됨)

설명: Next.js의 심각한 원격 코드 실행 취약점은 App Router와 React Server Components를 사용하는 애플리케이션에 영향을 미칩니다. 이 취약점은 CVE-2025-55182의 하위 영향으로, Next.js가 React Flight 프로토콜 구현을 통해 결함을 상속받기 때문입니다.

이 취약점은 인증되지 않은 공격자가 RSC 페이로드의 안전하지 않은 처리를 악용하는 특수하게 조작된 HTTP 요청을 전송하여 영향을 받는 서버에서 임의의 코드를 실행할 수 있도록 합니다.

공격 벡터:

  • RSC 페이로드의 서버 측 처리 대상
  • 공격자가 Flight 프로토콜을 악용하는 악의적인 요청을 구성
  • Next.js 서버에서 처리될 때 임의의 코드 실행 초래
  • 인증 불필요

영향:

  • 완전한 서버 장악
  • 환경 변수 및 시크릿 접근
  • 데이터베이스 접근 및 조작
  • 애플리케이션 동작 수정 능력
  • 전체 인프라 손상

참고 자료:

  • CVE-2025-66478 공식 기록
  • Next.js 보안 권고

⚠️ 기타 영향을 받는 프레임워크

React Flight 프로토콜 취약점은 React Server Components를 구현하는 모든 프레임워크나 번들러에 영향을 미칩니다. 프로젝트에서 다음 중 하나를 사용하는 경우 React 패키지가 패치되었는지 확인해야 합니다:

프레임워크/도구상태참고사항
Next.js⚠️ 영향 있음RSC를 사용하는 주요 프레임워크. 패치된 버전으로 업데이트.
React Router⚠️ 영향 있음RSC 모드에서 React 패키지가 업데이트되었는지 확인.
Waku⚠️ 영향 있음최소 RSC 프레임워크. 패치된 React 버전을 사용해야 함.
RedwoodJS (rwsdk)⚠️ 영향 있음rwsdk가 RSC를 사용함. React 패키지가 패치되었는지 확인.
Parcel⚠️ 영향 있음@parcel/rsc 사용 시 React 패키지 확인.
Vite⚠️ 영향 있음@vitejs/plugin-rsc 사용 시 React 패키지 확인.
Remix⚠️ 잠재적 영향 있음실험적 RSC 기능 사용 시 React 패치 확인.

핵심 요점

React Server Components를 사용하는 모든 애플리케이션은 잠재적으로 취약합니다. 핵심 취약점은 React의 RSC 구현에 존재하므로, 사용 중인 프레임워크와 관계없이 React 패키지(react, react-dom, react-server-dom-*)를 패치된 버전으로 업데이트해야 합니다.


☁️ 클라우드 제공업체 WAF 보호

주요 클라우드 제공업체들은 이러한 취약점으로부터 보호하기 위해 Web Application Firewall(WAF) 규칙을 사전에 배포했습니다. 그러나 WAF 보호는 임시 조치이며 애플리케이션을 패치해야 할 필요성을 없애지 않습니다.

Cloudflare

기능세부사항
상태✅ 보호됨
적용 범위모든 고객 (Free, Pro, Business, Enterprise)
요구사항트래픽이 Cloudflare WAF를 통해 프록시되어야 함
조치 필요Managed Rules가 활성화되어 있는지 확인 (Pro/Enterprise)
참고Cloudflare Workers는 본질적으로 이 익스플로잇에 면역
도구 다운로드