
Scanner de segurança para detectar vulnerabilidades CVE-2025-55182 e CVE-2025-66478 em projetos React Server Components (RSC)
Uma ferramenta abrangente de varredura de segurança para detectar vulnerabilidades CVE-2025-55182 e CVE-2025-66478 em projetos React e Next.js que usam React Server Components (RSC).
Esta ferramenta varre seu projeto em busca de versões vulneráveis de React, Next.js e pacotes RSC relacionados que são suscetíveis a ataques de Execução Remota de Código (RCE). A vulnerabilidade permite que atacantes não autenticados executem código arbitrário no seu servidor.
⚠️ Alerta Crítico: Em dezembro de 2025, aproximadamente 39% dos ambientes em nuvem contêm instâncias de Next.js ou React com versões vulneráveis. Ação imediata é necessária se você estiver usando React Server Components.
node_modules em busca de versões vulneráveis de pacotes"use server" no seu código| Pacote | Descrição |
|---|---|
react | Biblioteca principal do React |
next | Framework Next.js |
react-server-dom-webpack | Integração RSC com Webpack |
react-server-dom-parcel | Integração RSC com Parcel |
react-server-dom-turbopack | Integração RSC com Turbopack |
check.js:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
Você também pode copiar o check.js diretamente para o seu projeto e executar:
node check.js
===========================================================================
REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================
Scanning installed packages...
Starting Deep Codebase Scanning...
===========================================================================
AUDIT REPORT
===========================================================================
[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Project Analysis]
---------------------------------------------------------------------------
Router Type : App Router (RSC-enabled)
Server Actions Usage : Detected (5 files)
===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.
Vulnerable packages: react, next, react-server-dom-webpack
Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| Nível | Descrição |
|---|---|
| 🔴 CRÍTICO | Pacotes vulneráveis detectados + recursos RSC em uso. Ação imediata necessária. |
| 🟡 MÉDIO | Pacotes vulneráveis detectados, mas RSC não detectado ativamente. Atualização recomendada. |
| 🟢 SEGURO | Nenhum pacote vulnerável ou uso de versões anteriores ao suporte a RSC. |
| Status | Significado |
|---|---|
VULNERABLE | A versão do pacote é afetada pela CVE |
SAFE | O pacote está atualizado para uma versão corrigida |
SAFE_CLASSIC | A versão do pacote é anterior ao RSC (não afetada) |
NOT INSTALLED | Pacote não encontrado no projeto |
UNKNOWN | Não foi possível determinar o status da versão |
| Ramo | Versões Vulneráveis | Versão Corrigida |
|---|---|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x e anteriores | — | Não afetado (sem suporte a RSC) |
| Ramo | Versão Corrigida |
|---|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ Vulnerável (canary com Flight Protocol) |
| Next.js 14.x (estável) | Não afetado |
| Next.js 13.x | Não afetado |
As seguintes configurações NÃO são afetadas por estas vulnerabilidades:
Severidade: CRÍTICA (CVSS 10.0)
Pacotes Afetados:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackTipo de Vulnerabilidade: Desserialização Insegura
Descrição:
Existe uma vulnerabilidade crítica de Execução Remota de Código (RCE) no pacote react-server, que é essencial para o React Server Components (RSC). A falha decorre de uma vulnerabilidade de desserialização insegura no protocolo "Flight" do RSC.
A vulnerabilidade permite que um atacante não autenticado obtenha execução remota de código no servidor enviando uma solicitação HTTP especialmente elaborada para qualquer endpoint de Server Function. Mesmo aplicações que não implementam explicitamente endpoints de React Server Function podem estar vulneráveis se suportarem React Server Components, pois a vulnerabilidade afeta configurações padrão.
Vetor de Ataque:
Impacto:
Referências:
Severidade: CRÍTICA (CVSS 10.0)
Pacote Afetado: next