Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
check-react-rce-cve-2025-55182 — Scanner de segurança para detectar vulnerabilidades CVE-2025-55182 e CVE-2025-66478 em projetos React Server Components (RSC) | Kitploit
Ferramentas/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Análise EstáticaScanners de VulnerabilidadesAnálise de CódigoSegurança WebDevSecOpsSegurança da Cadeia de Suprimentos
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Scanner de segurança para detectar vulnerabilidades CVE-2025-55182 e CVE-2025-66478 em projetos React Server Components (RSC)

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
610há 9 mesesAinda não revisado
Compartilhar

Scanner de Vulnerabilidade RCE em React (CVE-2025-55182)

Uma ferramenta abrangente de varredura de segurança para detectar vulnerabilidades CVE-2025-55182 e CVE-2025-66478 em projetos React e Next.js que usam React Server Components (RSC).

CVSS Score Node.js License

🚨 Visão Geral

Esta ferramenta varre seu projeto em busca de versões vulneráveis de React, Next.js e pacotes RSC relacionados que são suscetíveis a ataques de Execução Remota de Código (RCE). A vulnerabilidade permite que atacantes não autenticados executem código arbitrário no seu servidor.

⚠️ Alerta Crítico: Em dezembro de 2025, aproximadamente 39% dos ambientes em nuvem contêm instâncias de Next.js ou React com versões vulneráveis. Ação imediata é necessária se você estiver usando React Server Components.

✨ Recursos

  • 🔍 Detecção Automática de Pacotes - Varre node_modules em busca de versões vulneráveis de pacotes
  • 📁 Análise de Estrutura do Projeto - Detecta uso de App Router vs Pages Router
  • 🔎 Scanner de Server Actions - Encontra diretivas "use server" no seu código
  • 🛠️ Detecção de Framework RSC - Identifica frameworks habilitados para RSC (Remix, Waku, RedwoodJS, etc.)
  • 📊 Avaliação de Risco - Fornece conclusões de risco claras (CRÍTICO/MÉDIO/SEGURO)
  • 💡 Orientação de Correção - Sugere comandos exatos para corrigir vulnerabilidades

📦 Pacotes Verificados

PacoteDescrição
reactBiblioteca principal do React
nextFramework Next.js
react-server-dom-webpackIntegração RSC com Webpack
react-server-dom-parcelIntegração RSC com Parcel
react-server-dom-turbopackIntegração RSC com Turbopack

🚀 Início Rápido

Pré-requisitos

  • Node.js 16 ou superior
  • npm ou yarn

Instalação

  1. Clone este repositório ou baixe o check.js:
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. Navegue até o diretório do seu projeto React/Next.js:
cd /path/to/your/project
  1. Execute o scanner:
node /path/to/check.js

Alternativa: Uso Direto

Você também pode copiar o check.js diretamente para o seu projeto e executar:

node check.js

📋 Exemplo de Saída

===========================================================================
             REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================

Scanning installed packages...
Starting Deep Codebase Scanning...

===========================================================================
                              AUDIT REPORT
===========================================================================

[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)

[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)

[Project Analysis]
---------------------------------------------------------------------------
Router Type                    : App Router (RSC-enabled)
Server Actions Usage           : Detected (5 files)

===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================

⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.

Vulnerable packages: react, next, react-server-dom-webpack

Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 Entendendo os Resultados

Níveis de Risco

NívelDescrição
🔴 CRÍTICOPacotes vulneráveis detectados + recursos RSC em uso. Ação imediata necessária.
🟡 MÉDIOPacotes vulneráveis detectados, mas RSC não detectado ativamente. Atualização recomendada.
🟢 SEGURONenhum pacote vulnerável ou uso de versões anteriores ao suporte a RSC.

Indicadores de Status

StatusSignificado
VULNERABLEA versão do pacote é afetada pela CVE
SAFEO pacote está atualizado para uma versão corrigida
SAFE_CLASSICA versão do pacote é anterior ao RSC (não afetada)
NOT INSTALLEDPacote não encontrado no projeto
UNKNOWNNão foi possível determinar o status da versão

🔧 Versões Corrigidas

React (CVE-2025-55182)

RamoVersões VulneráveisVersão Corrigida
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x e anteriores—Não afetado (sem suporte a RSC)

Next.js (CVE-2025-66478)

RamoVersão Corrigida
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ Vulnerável (canary com Flight Protocol)
Next.js 14.x (estável)Não afetado
Next.js 13.xNão afetado

Não Afetados

As seguintes configurações NÃO são afetadas por estas vulnerabilidades:

  • Next.js 13.x e anteriores
  • Versões estáveis do Next.js 14.x
  • Aplicações que usam apenas o Pages Router
  • Aplicações executadas no Edge Runtime
  • React 18.x e anteriores (sem suporte a RSC)

🛡️ Sobre as Vulnerabilidades

CVE-2025-55182 (React)

Severidade: CRÍTICA (CVSS 10.0)

Pacotes Afetados:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

Tipo de Vulnerabilidade: Desserialização Insegura

Descrição: Existe uma vulnerabilidade crítica de Execução Remota de Código (RCE) no pacote react-server, que é essencial para o React Server Components (RSC). A falha decorre de uma vulnerabilidade de desserialização insegura no protocolo "Flight" do RSC.

A vulnerabilidade permite que um atacante não autenticado obtenha execução remota de código no servidor enviando uma solicitação HTTP especialmente elaborada para qualquer endpoint de Server Function. Mesmo aplicações que não implementam explicitamente endpoints de React Server Function podem estar vulneráveis se suportarem React Server Components, pois a vulnerabilidade afeta configurações padrão.

Vetor de Ataque:

  • O atacante envia uma solicitação HTTP especialmente elaborada para o servidor
  • O protocolo React Flight processa e desserializa payloads RSC de maneira insegura
  • A entrada maliciosa aciona a execução de código arbitrário no servidor
  • Prova de conceitos demonstrou confiabilidade de quase 100% contra configurações padrão

Impacto:

  • Comprometimento total do servidor
  • Exfiltração de dados
  • Acesso a variáveis de ambiente e segredos
  • Instalação de malware
  • Movimentação lateral dentro da infraestrutura

Referências:

  • Registro Oficial da CVE-2025-55182
  • Boletim de Segurança do React (3 de dezembro de 2025)

CVE-2025-66478 (Next.js)

Severidade: CRÍTICA (CVSS 10.0)

Pacote Afetado: next

Baixar ferramenta