
Легковесный рекурсивный Bash-скрипт для обнаружения версий Next.js и React Server DOM, уязвимых к CVE-2025-55182 (React2Shell), в локальных проектах.
React2Shell Audit — это легковесный рекурсивный Bash-скрипт, предназначенный для обнаружения локальных установок Next.js и React Server DOM, уязвимых к CVE-2025-55182 (React2Shell) и CVE-2025-66478.
React2Shell — критическая уязвимость удалённого выполнения кода (RCE) в React Server Components (RSC). Она позволяет неаутентифицированным злоумышленникам выполнять произвольный код на сервере через протокол RSC «Flight».
Этот инструмент помогает разработчикам и инженерам по безопасности мгновенно проверить свою локальную среду разработки или CI/CD-пайплайны, чтобы убедиться, что зависимости исправлены.
node_modules для скорости).node_modules, а не приблизительные диапазоны из .package.json19.0.1 безопасна для ветки 19.0, а 19.1.0 уязвима).jq для большей точности).git clone https://github.com/hamm0nz/react2shell-audit.git
cd react2shell-audit
chmod +x scan.sh
./scan.sh
Starting Recursive Scan for React2Shell...
---------------------------------------------------
Checking: ./apps/legacy-dashboard
react-server-dom-webpack: [VULNERABLE] 19.1.0 (Update to >= 19.1.2)
next: [VULNERABLE] 15.1.3 (Update to >= 15.1.9)
---------------------------------------------------
Checking: ./apps/marketing-site
next: [SAFE] 15.1.9
---------------------------------------------------
Scan Complete.
Этот инструмент предназначен для образовательных целей и аудита. Всегда обращайтесь к официальным уведомлениям от Vercel и Meta для получения самой актуальной информации об исправлениях. Авторы не несут ответственности за пропущенные уязвимости.