
Um scanner de vulnerabilidades baseado na web para CVE-2025-55182, uma vulnerabilidade crítica de Execução Remota de Código (RCE) nos Componentes do Servidor React.
Um scanner de vulnerabilidades baseado na web para CVE-2025-55182, uma vulnerabilidade crítica de Execução Remota de Código (RCE) nos Componentes de Servidor React.
Scanner ao Vivo: https://r2s.mxm0z.com
CVE-2025-55182 é uma vulnerabilidade crítica (CVSS 10.0) no protocolo Flight dos Componentes de Servidor React que permite que atacantes não autenticados executem código arbitrário em servidores Next.js vulneráveis através de requisições HTTP maliciosas.
| Pacote | Vulnerável | Corrigido |
|---|---|---|
| React | 19.0.0 | 19.0.1 |
| React | 19.1.0 - 19.1.1 | 19.1.2 |
| React | 19.2.0 | 19.2.1 |
| Next.js | 15.0.0 - 15.0.4 | 15.0.5 |
| Next.js | 15.1.0 - 15.1.8 | 15.1.9 |
| Next.js | 15.2.0 - 15.2.5 | 15.2.6 |
| Next.js | 15.3.0 - 15.3.5 | 15.3.6 |
| Next.js | 15.4.0 - 15.4.7 | 15.4.8 |
| Next.js | 15.5.0 - 15.5.6 | 15.5.7 |
| Next.js | 16.0.0 - 16.0.6 | 16.0.7 |
Este scanner envia um payload de detecção seguro para a URL alvo. O payload usa "_prefix":"1" que simplesmente avalia para o número 1 - ele não executa nenhum código no servidor alvo.
| Resposta | Interpretação |
|---|---|
# Clone o repositório
git clone https://github.com/mxm0z/r2s.git
cd r2s
# Instale as dependências
npm install
# Execute localmente
npm run dev
# Faça o deploy no Cloudflare Pages
npm run deploy
scanner.yourdomain.com)r2s/
├── public/
│ ├── index.html # Página principal
│ ├── style.css # Estilização
│ ├── app.js # Lógica do frontend
│ └── _worker.js # Cloudflare Worker (API do scanner)
├── wrangler.toml # Configuração do Cloudflare
└── package.json
Escaneie uma URL alvo para CVE-2025-55182.
Requisição:
{
"targetUrl": "https://example.com"
}
Resposta:
{
"target": "https://example.com",
"timestamp": "2025-01-15T12:00:00.000Z",
"status": "not_vulnerable",
"message": "NOT VULNERABLE",
"httpStatus": "404 Not Found",
"responsePreview": "...",
"confidence": "high"
}
Esta ferramenta é fornecida apenas para testes de segurança autorizados. Escaneie apenas aplicações para as quais você tenha permissão explícita para testar. Os autores não são responsáveis pelo uso indevido desta ferramenta.
MIT
| HTTP 500 + padrão de erro RSC |
| VULNERÁVEL (alta confiança) |
| HTTP 500 | PROVAVELMENTE VULNERÁVEL (confiança média) |
| Tempo limite da requisição (>6s) | POTENCIALMENTE VULNERÁVEL (confiança média) |
| HTTP 200/404/outro | NÃO VULNERÁVEL |