
Reprodução para o problema de confusão de string de versão CVE-2025-55182 do Next.js
Este repositório demonstra a discrepância na string de versão no Next.js 16.0.7+ que causa confusão ao verificar o status do patch CVE-2025-55182.
Após atualizar para o Next.js 16.0.8, usuários que verificam a versão do React veem 19.3.0-canary-52684925-20251110 no React DevTools, que parece ser a versão antiga vulnerável. No entanto, a correção real do CVE ESTÁ presente nos pacotes react-server-dom-*.
Instale as dependências:
npm install
Execute o script de verificação de versão:
npm run check-versions
Ou inicie o servidor de desenvolvimento e verifique o React DevTools:
npm run dev
Em seguida, abra o console do DevTools e execute:
__REACT_DEVTOOLS_GLOBAL_HOOK__.renderers.values().next()["value"]["version"]
O script check-versions mostrará:
react-server-dom-turbopack usa 19.3.0-canary-709fe18f-20251202 ✅ (corrigido)react-server-dom-webpack usa 19.3.0-canary-709fe18f-20251202 ✅ (corrigido)react-dom exporta a versão 19.3.0-canary-52684925-20251110 ⚠️ (string antiga)react exporta a versão 19.3.0-canary-52684925-20251110 ⚠️ (string antiga)A correção de segurança (hasOwnProperty.call(moduleExports, metadata[2])) ESTÁ presente, mas as strings de versão são inconsistentes.
Equipes de segurança e desenvolvedores que verificam a remediação da CVE-2025-55182 verão a string de versão antiga e acreditarão incorretamente que seus sistemas ainda estão vulneráveis. Isso cria confusão desnecessária e possíveis falsos alarmes em auditorias de segurança.