
Scanner de segurança para detectar vulnerabilidades CVE-2025-55182 e CVE-2025-66478 em projetos React Server Components (RSC)
Uma ferramenta abrangente de varredura de segurança para detectar vulnerabilidades CVE-2025-55182 e CVE-2025-66478 em projetos React e Next.js que usam React Server Components (RSC).
Esta ferramenta varre seu projeto em busca de versões vulneráveis de React, Next.js e pacotes RSC relacionados que são suscetíveis a ataques de Execução Remota de Código (RCE). A vulnerabilidade permite que atacantes não autenticados executem código arbitrário no seu servidor.
⚠️ Alerta Crítico: Em dezembro de 2025, aproximadamente 39% dos ambientes em nuvem contêm instâncias de Next.js ou React com versões vulneráveis. Ação imediata é necessária se você estiver usando React Server Components.
node_modules em busca de versões vulneráveis de pacotes"use server" no seu códigocheck.js:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
Você também pode copiar o check.js diretamente para o seu projeto e executar:
node check.js
===========================================================================
REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================
Scanning installed packages...
Starting Deep Codebase Scanning...
===========================================================================
AUDIT REPORT
===========================================================================
[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Project Analysis]
---------------------------------------------------------------------------
Router Type : App Router (RSC-enabled)
Server Actions Usage : Detected (5 files)
===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.
Vulnerable packages: react, next, react-server-dom-webpack
Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| Nível | Descrição |
|---|---|
| 🔴 CRÍTICO | Pacotes vulneráveis detectados + recursos RSC em uso. Ação imediata necessária. |
| 🟡 MÉDIO | Pacotes vulneráveis detectados, mas RSC não detectado ativamente. Atualização recomendada. |
| 🟢 SEGURO | Nenhum pacote vulnerável ou uso de versões anteriores ao suporte a RSC. |
As seguintes configurações NÃO são afetadas por estas vulnerabilidades:
Severidade: CRÍTICA (CVSS 10.0)
Pacotes Afetados:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackTipo de Vulnerabilidade: Desserialização Insegura
Descrição:
Existe uma vulnerabilidade crítica de Execução Remota de Código (RCE) no pacote react-server, que é essencial para o React Server Components (RSC). A falha decorre de uma vulnerabilidade de desserialização insegura no protocolo "Flight" do RSC.
A vulnerabilidade permite que um atacante não autenticado obtenha execução remota de código no servidor enviando uma solicitação HTTP especialmente elaborada para qualquer endpoint de Server Function. Mesmo aplicações que não implementam explicitamente endpoints de React Server Function podem estar vulneráveis se suportarem React Server Components, pois a vulnerabilidade afeta configurações padrão.
Vetor de Ataque:
Impacto:
Referências:
Severidade: CRÍTICA (CVSS 10.0)
Pacote Afetado: next
Tipo de Vulnerabilidade: Desserialização Insegura (herdada do React RSC)
Descrição: Uma vulnerabilidade crítica de Execução Remota de Código no Next.js afeta aplicações que usam o App Router com React Server Components. Esta vulnerabilidade é a manifestação downstream da CVE-2025-55182, pois o Next.js herda a falha por meio de sua implementação do protocolo React Flight.
A vulnerabilidade permite que atacantes não autenticados executem código arbitrário em servidores afetados enviando solicitações HTTP especialmente elaboradas que exploram o processamento inseguro de payloads RSC.
Vetor de Ataque:
Impacto:
Referências:
A vulnerabilidade do protocolo React Flight afeta qualquer framework ou bundler que implemente React Server Components. Se o seu projeto usa algum dos seguintes, você deve verificar se os pacotes React estão corrigidos:
Qualquer aplicação que use React Server Components está potencialmente vulnerável. A vulnerabilidade central existe na implementação RSC do React, portanto, independentemente do framework utilizado, você deve atualizar os pacotes React (
react,react-dom,react-server-dom-*) para as versões corrigidas.
Os principais provedores de nuvem implantaram proativamente regras de Web Application Firewall (WAF) para proteger contra estas vulnerabilidades. No entanto, a proteção WAF é uma medida temporária e NÃO elimina a necessidade de corrigir suas aplicações.
A Cloudflare implantou novas regras WAF para bloquear automaticamente tentativas de exploração da CVE-2025-55182. Todos os clientes cujo tráfego de aplicações React é proxy através da Cloudflare estão automaticamente protegidos.
Para verificar a proteção:
| Recurso | Detalhes |
|---|---|
| Status |
A AWS integrou regras atualizadas para a CVE-2025-55182 na versão padrão (1.24) do conjunto de regras gerenciadas do AWS WAF.
Para habilitar a proteção:
# Verifique a versão do seu conjunto de regras no Console da AWS
# Security → WAF → Web ACLs → [Sua ACL] → Rules
Opção de Regra Personalizada: Para proteção imediata, você pode implantar regras personalizadas do AWS WAF para detectar e prevenir tentativas de exploração:
{
"Name": "BlockReactRCE",
"Priority": 0,
"Statement": {
"ByteMatchStatement": {
"SearchString": "rsc-payload-exploit-pattern",
"FieldToMatch": { "Body": {} },
"TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
"PositionalConstraint": "CONTAINS"
}
},
"Action": { "Block": {} }
}
Nota: Os serviços gerenciados da AWS geralmente não são afetados, mas aplicações que executam versões vulneráveis de React/Next.js no seu próprio ambiente devem ser atualizadas imediatamente.
| Recurso | Detalhes |
|---|---|
| Status | ✅ Protegido |
| Conjunto de Regras | Default Rule Set (DRS) 2.1 |
O Azure WAF com o mais recente Default Rule Set (DRS) 2.1 pode detectar algumas tentativas de explorar esta vulnerabilidade.
Para habilitar a proteção:
Exemplo de Regra Personalizada: As organizações podem criar regras WAF personalizadas especificamente adaptadas para bloquear o padrão de exploração. A Azure recomenda validar regras personalizadas em um ambiente de teste antes da implantação em produção.
| Recurso | Detalhes |
|---|---|
| Status | ✅ Protegido |
| Serviço | Cloud Armor |
| Cobertura | Clientes do Cloud Armor |
O Google Cloud Armor fornece proteção por meio de suas regras WAF pré-configuradas e pode ser configurado com políticas de segurança personalizadas.
Para habilitar a proteção:
| Recurso | Detalhes |
|---|---|
| Status | ✅ Protegido |
| Cobertura | Todas as implantações da Vercel |
| Ação Necessária | Ainda é necessário atualizar o Next.js para a versão corrigida |
A Vercel implementou mitigações em nível de plataforma para proteger aplicações hospedadas. No entanto, a Vercel recomenda fortemente atualizar para as versões corrigidas do Next.js.
⚠️ A proteção WAF é uma medida temporária. Todos os provedores de nuvem enfatizam que:
- WAFs não corrigem a vulnerabilidade - Eles apenas bloqueiam padrões de exploração conhecidos
- Atacantes podem contornar WAFs - Novas variantes de exploração podem escapar da detecção
- A correção é obrigatória - Atualize para as versões corrigidas imediatamente
- Recompile as aplicações - Após a atualização, recompile para garantir que as dependências corrigidas sejam usadas
Execute os seguintes comandos no diretório do seu projeto:
# Atualize os pacotes React
npm install react@latest react-dom@latest
# Atualize o Next.js (se estiver usando)
npm install next@latest
# Atualize os pacotes RSC (se presentes)
npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
# IMPORTANTE: Recompile sua aplicação
npm run build
Após atualizar, execute o scanner novamente para confirmar que todas as vulnerabilidades foram corrigidas:
node check.js
A saída esperada deve mostrar:
RISK CONCLUSION: SAFE
✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.
Licença MIT - Consulte LICENSE para obter detalhes.
Mantenha-se seguro! 🔐
| Pacote | Descrição |
|---|
react | Biblioteca principal do React |
next | Framework Next.js |
react-server-dom-webpack | Integração RSC com Webpack |
react-server-dom-parcel | Integração RSC com Parcel |
react-server-dom-turbopack | Integração RSC com Turbopack |
| Status | Significado |
|---|
VULNERABLE | A versão do pacote é afetada pela CVE |
SAFE | O pacote está atualizado para uma versão corrigida |
SAFE_CLASSIC | A versão do pacote é anterior ao RSC (não afetada) |
NOT INSTALLED | Pacote não encontrado no projeto |
UNKNOWN | Não foi possível determinar o status da versão |
| Ramo | Versões Vulneráveis | Versão Corrigida |
|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x e anteriores | — | Não afetado (sem suporte a RSC) |
| Ramo | Versão Corrigida |
|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ Vulnerável (canary com Flight Protocol) |
| Next.js 14.x (estável) | Não afetado |
| Next.js 13.x | Não afetado |
| Framework/Ferramenta | Status | Notas |
|---|
| Next.js | ⚠️ Impactado | Framework principal que usa RSC. Atualize para as versões corrigidas. |
| React Router | ⚠️ Impactado | No modo RSC, verifique se os pacotes React estão atualizados. |
| Waku | ⚠️ Impactado | Framework RSC mínimo. Deve usar versões corrigidas do React. |
| RedwoodJS (rwsdk) | ⚠️ Impactado | O rwsdk usa RSC. Garanta que os pacotes React estejam corrigidos. |
| Parcel | ⚠️ Impactado | Se usar @parcel/rsc, verifique os pacotes React. |
| Vite | ⚠️ Impactado | Se usar @vitejs/plugin-rsc, verifique os pacotes React. |
| Remix | ⚠️ Potencialmente Impactado | Se usar recursos experimentais de RSC, garanta que o React esteja corrigido. |
| Recurso | Detalhes |
|---|
| Status | ✅ Protegido |
| Cobertura | Todos os clientes (Free, Pro, Business, Enterprise) |
| Requisito | O tráfego deve ser proxy através do WAF da Cloudflare |
| Ação Necessária | Garanta que as Managed Rules estejam habilitadas (Pro/Enterprise) |
| Nota | Cloudflare Workers são inerentemente imunes a esta exploração |
| ✅ Protegido |
| Conjunto de Regras | AWSManagedRulesKnownBadInputsRuleSet (v1.24+) |
| Cobertura | Clientes AWS WAF que usam regras gerenciadas |
| Ação Necessária | Verifique se a versão do conjunto de regras é 1.24 ou posterior |
| Clientes do Azure WAF |
| Ação Necessária | Verifique o uso do DRS 2.1 ou crie regras personalizadas |
| Ação Necessária | Habilite regras WAF pré-configuradas |
| Data | Evento |
|---|
| 3 de dezembro de 2025 | Vulnerabilidade divulgada por pesquisadores de segurança |
| 3 de dezembro de 2025 | CVE-2025-55182 e CVE-2025-66478 atribuídas |
| 3 de dezembro de 2025 | Equipe do React publica boletim de segurança |
| 3 de dezembro de 2025 | Equipes do React e Next.js lançam correções |
| 3 de dezembro de 2025 | Provedores de nuvem implantam proteções WAF |
| 3 de dezembro de 2025 | Nenhum caso relatado de exploração na natureza |