Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
check-react-rce-cve-2025-55182 — React Server Components (RSC) 프로젝트의 CVE-2025-55182 & CVE-2025-66478 취약점을 탐지하는 보안 스캐너 | Kitploit
도구/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Static AnalysisVulnerability ScannersCode AnalysisWeb SecurityDevSecOpsSupply Chain Security
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

React Server Components (RSC) 프로젝트의 CVE-2025-55182 & CVE-2025-66478 취약점을 탐지하는 보안 스캐너

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
68개월 전아직 검토되지 않음

React RCE 취약점 스캐너 (CVE-2025-55182)

React Server Components(RSC)를 사용하는 React 및 Next.js 프로젝트에서 CVE-2025-55182 및 CVE-2025-66478 취약점을 탐지하는 종합 보안 스캐닝 도구입니다.

CVSS Score Node.js License

🚨 개요

이 도구는 원격 코드 실행(RCE) 공격에 취약한 React, Next.js 및 관련 RSC 패키지의 취약한 버전을 프로젝트에서 스캔합니다. 이 취약점은 인증되지 않은 공격자가 서버에서 임의의 코드를 실행할 수 있도록 합니다.

⚠️ 중요 경고: 2025년 12월 기준, 클라우드 환경의 약 39% 에서 취약한 버전의 Next.js 또는 React 인스턴스가 발견되었습니다. React Server Components를 사용 중이라면 즉시 조치가 필요합니다.

✨ 기능

  • 🔍 자동 패키지 탐지 - node_modules에서 취약한 패키지 버전 스캔
  • 📁 프로젝트 구조 분석 - App Router vs Pages Router 사용 감지
  • 🔎 Server Actions 스캐너 - 코드베이스에서 "use server" 지시문 찾기
  • 🛠️ RSC 프레임워크 탐지 - RSC 지원 프레임워크(Remix, Waku, RedwoodJS 등) 식별
  • 📊 위험 평가 - 명확한 위험 결론 제공 (CRITICAL/MEDIUM/SAFE)
  • 💡 수정 안내 - 취약점 패치를 위한 정확한 명령어 제안

📦 스캔되는 패키지

🚀 빠른 시작

사전 요구사항

  • Node.js 16 이상
  • npm 또는 yarn

설치

  1. 이 저장소를 클론하거나 check.js를 다운로드하세요:
root@kitploit:~
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. React/Next.js 프로젝트 디렉토리로 이동하세요:
root@kitploit:~
cd /path/to/your/project
  1. 스캐너를 실행하세요:
root@kitploit:~
node /path/to/check.js

대안: 직접 사용

check.js를 프로젝트에 직접 복사한 후 실행할 수도 있습니다:

root@kitploit:~
node check.js

📋 샘플 출력

root@kitploit:~
===========================================================================
             REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================

Scanning installed packages...
Starting Deep Codebase Scanning...

===========================================================================
                              AUDIT REPORT
===========================================================================

[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)

[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)

[Project Analysis]
---------------------------------------------------------------------------
Router Type                    : App Router (RSC-enabled)
Server Actions Usage           : Detected (5 files)

===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================

⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.

Vulnerable packages: react, next, react-server-dom-webpack

Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 결과 이해하기

위험 수준

수준설명
🔴 CRITICAL취약한 패키지 감지 + RSC 기능 사용 중. 즉시 조치 필요.
🟡 MEDIUM취약한 패키지 감지되었으나 RSC가 활발히 감지되지 않음. 업데이트 권장.
🟢 SAFE취약한 패키지 없음 또는 RSC 지원 이전 버전 사용.

상태 표시기

🔧 패치된 버전

React (CVE-2025-55182)

Next.js (CVE-2025-66478)

영향을 받지 않음

다음 구성은 이러한 취약점의 영향을 받지 않습니다:

  • Next.js 13.x 및 이전 버전
  • Next.js 14.x 안정 릴리스
  • Pages Router만 사용하는 애플리케이션
  • Edge Runtime에서 실행되는 애플리케이션
  • React 18.x 및 이전 버전 (RSC 미지원)

🛡️ 취약점 정보

CVE-2025-55182 (React)

심각도: CRITICAL (CVSS 10.0)

영향받는 패키지:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

취약점 유형: 안전하지 않은 역직렬화

설명: React Server Components(RSC)에 필수적인 react-server 패키지에 심각한 원격 코드 실행(RCE) 취약점이 존재합니다. 이 결함은 RSC "Flight" 프로토콜 내의 안전하지 않은 역직렬화 취약점에서 비롯됩니다.

이 취약점은 인증되지 않은 공격자가 모든 Server Function 엔드포인트에 특수하게 조작된 HTTP 요청을 전송하여 서버에서 원격 코드 실행을 달성할 수 있도록 합니다. React Server Function 엔드포인트를 명시적으로 구현하지 않은 애플리케이션도 React Server Components를 지원하는 경우 취약할 수 있으며, 이는 기본 구성에 영향을 미칩니다.

공격 벡터:

  • 공격자가 서버에 특수하게 조작된 HTTP 요청 전송
  • React Flight 프로토콜이 RSC 페이로드를 안전하지 않은 방식으로 처리 및 역직렬화
  • 악의적인 입력이 서버에서 임의의 코드 실행을 트리거
  • 개념 증명은 기본 구성에 대해 거의 100% 신뢰성을 보여줌

영향:

  • 전체 서버 장악
  • 데이터 유출
  • 환경 변수 및 시크릿 접근
  • 악성코드 설치
  • 인프라 내 측면 이동

참고 자료:

  • CVE-2025-55182 공식 기록
  • React 보안 게시판 (2025년 12월 3일)

CVE-2025-66478 (Next.js)

심각도: CRITICAL (CVSS 10.0)

영향받는 패키지: next

취약점 유형: 안전하지 않은 역직렬화 (React RSC에서 파생됨)

설명: Next.js의 심각한 원격 코드 실행 취약점은 App Router와 React Server Components를 사용하는 애플리케이션에 영향을 미칩니다. 이 취약점은 CVE-2025-55182의 하위 영향으로, Next.js가 React Flight 프로토콜 구현을 통해 결함을 상속받기 때문입니다.

이 취약점은 인증되지 않은 공격자가 RSC 페이로드의 안전하지 않은 처리를 악용하는 특수하게 조작된 HTTP 요청을 전송하여 영향을 받는 서버에서 임의의 코드를 실행할 수 있도록 합니다.

공격 벡터:

  • RSC 페이로드의 서버 측 처리 대상
  • 공격자가 Flight 프로토콜을 악용하는 악의적인 요청을 구성
  • Next.js 서버에서 처리될 때 임의의 코드 실행 초래
  • 인증 불필요

영향:

  • 완전한 서버 장악
  • 환경 변수 및 시크릿 접근
  • 데이터베이스 접근 및 조작
  • 애플리케이션 동작 수정 능력
  • 전체 인프라 손상

참고 자료:

  • CVE-2025-66478 공식 기록
  • Next.js 보안 권고

⚠️ 기타 영향을 받는 프레임워크

React Flight 프로토콜 취약점은 React Server Components를 구현하는 모든 프레임워크나 번들러에 영향을 미칩니다. 프로젝트에서 다음 중 하나를 사용하는 경우 React 패키지가 패치되었는지 확인해야 합니다:

핵심 요점

React Server Components를 사용하는 모든 애플리케이션은 잠재적으로 취약합니다. 핵심 취약점은 React의 RSC 구현에 존재하므로, 사용 중인 프레임워크와 관계없이 React 패키지(react, react-dom, react-server-dom-*)를 패치된 버전으로 업데이트해야 합니다.


☁️ 클라우드 제공업체 WAF 보호

주요 클라우드 제공업체들은 이러한 취약점으로부터 보호하기 위해 Web Application Firewall(WAF) 규칙을 사전에 배포했습니다. 그러나 WAF 보호는 임시 조치이며 애플리케이션을 패치해야 할 필요성을 없애지 않습니다.

Cloudflare

Cloudflare는 CVE-2025-55182에 대한 악용 시도를 자동으로 차단하는 새로운 WAF 규칙을 배포했습니다. React 애플리케이션 트래픽이 Cloudflare를 통해 프록시되는 모든 고객은 자동으로 보호됩니다.

보호 확인 방법:

  1. Cloudflare 대시보드에 로그인
  2. Security → WAF → Managed Rules로 이동
  3. 규칙이 활성화되고 업데이트되었는지 확인

Amazon Web Services (AWS)

기능세부사항
상태✅ 보호됨
규칙 세트 (v1.24+)

AWS는 CVE-2025-55182에 대한 업데이트된 규칙을 AWS WAF 관리형 규칙 세트의 기본 버전(1.24)에 통합했습니다.

보호 활성화 방법:

root@kitploit:~
# AWS 콘솔에서 규칙 세트 버전 확인
# Security → WAF → Web ACLs → [Your ACL] → Rules

사용자 정의 규칙 옵션: 즉각적인 보호를 위해 악용 시도를 탐지하고 차단하는 사용자 정의 AWS WAF 규칙을 배포할 수 있습니다:

root@kitploit:~
{
  "Name": "BlockReactRCE",
  "Priority": 0,
  "Statement": {
    "ByteMatchStatement": {
      "SearchString": "rsc-payload-exploit-pattern",
      "FieldToMatch": { "Body": {} },
      "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
      "PositionalConstraint": "CONTAINS"
    }
  },
  "Action": { "Block": {} }
}

참고: 관리형 AWS 서비스는 일반적으로 영향을 받지 않지만, 자체 환경에서 취약한 React/Next.js 버전을 실행하는 애플리케이션은 즉시 업데이트해야 합니다.


Microsoft Azure

기능세부사항
상태✅ 보호됨
규칙 세트Default Rule Set (DRS) 2.1
적용 범위Azure WAF 고객
조치 필요

최신 Default Rule Set (DRS) 2.1을 사용하는 Azure WAF는 이 취약점을 악용하려는 일부 시도를 탐지할 수 있습니다.

보호 활성화 방법:

  1. Azure Portal → Application Gateway 또는 Front Door로 이동
  2. WAF 정책 → Managed Rules로 이동
  3. DRS 2.1이 선택되었는지 확인
  4. 추가 보호를 위해 선택적으로 사용자 정의 규칙 생성

사용자 정의 규칙 예시: 조직은 악용 패턴을 차단하기 위해 특별히 맞춤화된 사용자 정의 WAF 규칙을 만들 수 있습니다. Azure는 프로덕션 배포 전에 테스트 환경에서 사용자 정의 규칙을 검증할 것을 권장합니다.


Google Cloud Platform (GCP)

기능세부사항
상태✅ 보호됨
서비스Cloud Armor
적용 범위Cloud Armor 고객
조치 필요사전 구성된 WAF 규칙 활성화

Google Cloud Armor는 사전 구성된 WAF 규칙을 통해 보호를 제공하며, 사용자 정의 보안 정책으로 구성할 수 있습니다.

보호 활성화 방법:

  1. Google Cloud Console → Network Security → Cloud Armor로 이동
  2. 보안 정책 생성 또는 업데이트
  3. 알려진 취약점에 대한 사전 구성된 WAF 규칙 활성화
  4. 백엔드 서비스에 정책 적용

Vercel

기능세부사항
상태✅ 보호됨
적용 범위모든 Vercel 배포
조치 필요여전히 Next.js를 패치된 버전으로 업데이트해야 함

Vercel은 호스팅된 애플리케이션을 보호하기 위해 플랫폼 수준의 완화 조치를 구현했습니다. 그러나 Vercel은 패치된 Next.js 버전으로 업데이트할 것을 강력히 권장합니다.


WAF 관련 중요 고려사항

⚠️ WAF 보호는 임시 조치입니다. 모든 클라우드 제공업체는 다음을 강조합니다:

  1. WAF는 취약점을 해결하지 않습니다 - 알려진 악용 패턴만 차단합니다
  2. 공격자가 WAF를 우회할 수 있습니다 - 새로운 악용 변종이 탐지를 회피할 수 있습니다
  3. 패치는 필수입니다 - 즉시 수정된 버전으로 업데이트하세요
  4. 애플리케이션 재빌드 - 업그레이드 후 재빌드하여 패치된 종속성이 사용되도록 하세요

🔒 패치 방법

빠른 수정

프로젝트 디렉토리에서 다음 명령어를 실행하세요:

root@kitploit:~
# React 패키지 업데이트
npm install react@latest react-dom@latest

# Next.js 업데이트 (사용하는 경우)
npm install next@latest

# RSC 패키지 업데이트 (있는 경우)
npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

# 중요: 애플리케이션 재빌드
npm run build

확인

업데이트 후 스캐너를 다시 실행하여 모든 취약점이 패치되었는지 확인하세요:

root@kitploit:~
node check.js

예상 출력:

root@kitploit:~
RISK CONCLUSION: SAFE
✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.

추가 보안 권장사항

  1. 애플리케이션 재빌드 - 업그레이드 후 재빌드하여 패치된 종속성이 사용되도록 하세요
  2. 타사 종속성 검증 - 취약한 React 패키지를 번들링할 수 있는 프레임워크 및 번들러 확인
  3. 심층 방어 구현:
    • 서버 측 JavaScript를 위한 런타임 샌드박싱
    • RSC 엔드포인트에 대한 엄격한 라우팅
    • 의심스러운 활동에 대한 지속적인 모니터링
  4. 공개 접근 제한 - 즉시 패치가 불가능한 경우 RSC 지원 엔드포인트에 대한 접근을 제한하세요

🔍 타임라인 및 발견


📚 추가 자료

공식 권고

  • React 보안 게시판 (2025년 12월 3일)
  • Next.js 보안 권고
  • GitHub Advisory Database

CVE 기록

  • NIST NVD - CVE-2025-55182
  • NIST NVD - CVE-2025-66478

클라우드 제공업체 문서

  • Cloudflare WAF - React RCE Protection
  • AWS WAF Managed Rules
  • Azure WAF Documentation
  • Google Cloud Armor

보안 분석

  • Wiz Research - React RSC Vulnerability Analysis
  • Palo Alto Networks - Threat Brief
  • Snyk Vulnerability Database

📄 라이선스

MIT License - 자세한 내용은 LICENSE를 참조하세요.


안전을 유지하세요! 🔐

도구 다운로드
패키지설명
react코어 React 라이브러리
nextNext.js 프레임워크
react-server-dom-webpackRSC Webpack 통합
react-server-dom-parcelRSC Parcel 통합
react-server-dom-turbopackRSC Turbopack 통합
상태의미
VULNERABLE패키지 버전이 CVE의 영향을 받음
SAFE패키지가 패치된 버전으로 업데이트됨
SAFE_CLASSIC패키지 버전이 RSC 이전 (영향 없음)
NOT INSTALLED프로젝트에서 패키지를 찾을 수 없음
UNKNOWN버전 상태를 확인할 수 없음
브랜치
취약한 버전
패치된 버전
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x 이하—영향 없음 (RSC 미지원)
브랜치패치된 버전
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ 취약 (Flight Protocol이 포함된 canary)
Next.js 14.x (stable)영향 없음
Next.js 13.x영향 없음
프레임워크/도구상태참고사항
Next.js⚠️ 영향 있음RSC를 사용하는 주요 프레임워크. 패치된 버전으로 업데이트.
React Router⚠️ 영향 있음RSC 모드에서 React 패키지가 업데이트되었는지 확인.
Waku⚠️ 영향 있음최소 RSC 프레임워크. 패치된 React 버전을 사용해야 함.
RedwoodJS (rwsdk)⚠️ 영향 있음rwsdk가 RSC를 사용함. React 패키지가 패치되었는지 확인.
Parcel⚠️ 영향 있음@parcel/rsc 사용 시 React 패키지 확인.
Vite⚠️ 영향 있음@vitejs/plugin-rsc 사용 시 React 패키지 확인.
Remix⚠️ 잠재적 영향 있음실험적 RSC 기능 사용 시 React 패치 확인.
기능세부사항
상태✅ 보호됨
적용 범위모든 고객 (Free, Pro, Business, Enterprise)
요구사항트래픽이 Cloudflare WAF를 통해 프록시되어야 함
조치 필요Managed Rules가 활성화되어 있는지 확인 (Pro/Enterprise)
참고Cloudflare Workers는 본질적으로 이 익스플로잇에 면역
AWSManagedRulesKnownBadInputsRuleSet
적용 범위관리형 규칙을 사용하는 AWS WAF 고객
조치 필요규칙 세트 버전이 1.24 이상인지 확인
DRS 2.1 사용 확인 또는 사용자 정의 규칙 생성
날짜이벤트
2025년 12월 3일보안 연구원에 의해 취약점 공개
2025년 12월 3일CVE-2025-55182 및 CVE-2025-66478 지정
2025년 12월 3일React 팀 보안 게시판 발행
2025년 12월 3일React 및 Next.js 팀 패치 릴리스
2025년 12월 3일클라우드 제공업체 WAF 보호 배포
2025년 12월 3일야생에서의 악용 사례 보고 없음