Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
react-cve-2025-55182 — Обнаруживает и исправляет CVE-2025-55182 (React2Shell) в React Server Components и приложениях Next.js. Сканирует версии пакетов, предлагает безопасные обновления и применяет исправления через npm, yarn или pnpm. | Kitploit
Инструменты/GitHubGitHub/amir-malek/react-cve-2025-55182
Сканеры уязвимостейАнализ КодаВеб-безопасностьDevSecOpsБезопасность Цепочки ПоставокОбучение и Образование
GitHubamir-malek/react-cve-2025-55182

react-cve-2025-55182

Обнаруживает и исправляет CVE-2025-55182 (React2Shell) в React Server Components и приложениях Next.js. Сканирует версии пакетов, предлагает безопасные обновления и применяет исправления через npm, yarn или pnpm.

Репозиторий
29 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

fix-react2shell

CLI-инструмент для обнаружения и устранения критической уязвимости CVE-2025-55182 (React2Shell) в React Server Components и приложениях Next.js.

Уязвимость

CVE-2025-55182 — это критическая (CVSS 10.0) уязвимость удалённого выполнения кода без аутентификации, затрагивающая:

  • пакеты React Server DOM (версии 19.0.0, 19.1.0, 19.1.1, 19.2.0)
  • Next.js (версии с 14.3.0-canary.77 до неисправленных 15.x и 16.x)

Уязвимость представляет собой небезопасную десериализацию в протоколе Flight компонентов React Server Components. Для эксплуатации достаточно специально сформированного HTTP-запроса, а публичный эксплойт уже доступен.

Обходного пути нет — требуется обновление до исправленной версии.

Дополнительная информация

  • Официальное уведомление React
  • Уведомление безопасности Next.js
  • Сводка Vercel

Установка

Вариант 1: Запуск напрямую через npx

root@kitploit:~
npx @amirmalek/fix-react2shell

Вариант 2: Клонирование репозитория

root@kitploit:~
git clone https://github.com/amir-malek/react-cve-2025-55182.git
cd react-cve-2025-55182
node fix-react2shell.js

Вариант 3: Загрузка скрипта

root@kitploit:~
curl -O https://raw.githubusercontent.com/amir-malek/react-cve-2025-55182/main/fix-react2shell.js
node fix-react2shell.js

Использование

Перейдите в каталог вашего проекта React/Next.js и выполните:

root@kitploit:~
# Dry-run mode (default) - shows what would be upgraded
npx @amirmalek/fix-react2shell

# Actually perform the upgrades
npx @amirmalek/fix-react2shell --fix

# Show detailed version information
npx @amirmalek/fix-react2shell --verbose

# Show help
npx @amirmalek/fix-react2shell --help

Пример вывода

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║        CVE-2025-55182 (React2Shell) Vulnerability Scanner    ║
╚══════════════════════════════════════════════════════════════╝

Package manager: yarn
Project: my-nextjs-app

⚠ Found 1 vulnerable package(s):

  ✗ next
    Current: 15.3.5 → Safe: 15.3.7

────────────────────────────────────────────────────────────
DRY RUN MODE - No changes made.
Run with --fix to upgrade packages.

Command that would be run:
  yarn add [email protected]

Возможности

  • Умное обнаружение — отмечает только действительно уязвимые версии, а не все проекты на React 19
  • Поддержка нескольких пакетных менеджеров — автоматически определяет и использует npm, yarn или pnpm
  • Безопасно по умолчанию — работает в режиме пробного запуска, если явно не передан флаг --fix
  • Ноль зависимостей — использует только встроенные модули Node.js
  • Портативность — работает в любом каталоге проекта

Уязвимые версии

Пакеты React Server DOM

ПакетУязвимые версииБезопасные версии
react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-parcel19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
react-server-dom-turbopack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1

Next.js

ВеткаБезопасная версия
15.0.x15.0.5
15.1.x15.1.9
15.2.x15.2.6
15.3.x15.3.6
15.4.x15.4.8
15.5.x15.5.7
16.0.x16.0.7

После обновления

После установки исправлений и повторного развёртывания приложения настоятельно рекомендуется:

  1. Сменить все секреты приложения (API-ключи, учётные данные базы данных, JWT-секреты и т. д.)
  2. Просмотреть журналы приложения на предмет признаков предыдущей эксплуатации
  3. Провести аудит инфраструктуры при подозрении на компрометацию

Лицензия

MIT

Участие в разработке

Сообщения об ошибках (issues) и pull request'ы приветствуются по адресу github.com/amir-malek/react-cve-2025-55182.

Скачать инструмент