
Веб-сканер уязвимостей для CVE-2025-55182, критической уязвимости удаленного выполнения кода (RCE) в React Server Components.
Веб-сканер уязвимости для CVE-2025-55182 — критической уязвимости удалённого выполнения кода (RCE) в React Server Components.
Живой сканер: https://r2s.mxm0z.com
CVE-2025-55182 — это критическая (CVSS 10.0) уязвимость в протоколе Flight компонентов React Server, которая позволяет неаутентифицированным атакующим выполнять произвольный код на уязвимых серверах Next.js через специально созданные HTTP-запросы.
| Пакет | Уязвимые | Исправленные |
|---|---|---|
| React | 19.0.0 | 19.0.1 |
| React | 19.1.0 - 19.1.1 | 19.1.2 |
| React | 19.2.0 | 19.2.1 |
| Next.js | 15.0.0 - 15.0.4 | 15.0.5 |
| Next.js | 15.1.0 - 15.1.8 | 15.1.9 |
| Next.js | 15.2.0 - 15.2.5 | 15.2.6 |
| Next.js | 15.3.0 - 15.3.5 | 15.3.6 |
| Next.js | 15.4.0 - 15.4.7 | 15.4.8 |
| Next.js | 15.5.0 - 15.5.6 | 15.5.7 |
| Next.js | 16.0.0 - 16.0.6 | 16.0.7 |
Этот сканер отправляет безопасную полезную нагрузку обнаружения на целевой URL. Полезная нагрузка использует "_prefix":"1", что просто вычисляется в число 1 — она не выполняет никакого кода на целевом сервере.
| Ответ | Интерпретация |
|---|---|
| HTTP 500 + шаблон ошибки RSC |
# Клонируем репозиторий
git clone https://github.com/mxm0z/r2s.git
cd r2s
# Устанавливаем зависимости
npm install
# Запускаем локально
npm run dev
# Развёртываем на Cloudflare Pages
npm run deploy
scanner.yourdomain.com)r2s/
├── public/
│ ├── index.html # Главная страница
│ ├── style.css # Стили
│ ├── app.js # Логика фронтенда
│ └── _worker.js # Cloudflare Worker (API сканера)
├── wrangler.toml # Конфигурация Cloudflare
└── package.json
Сканировать целевой URL на наличие CVE-2025-55182.
Запрос:
{
"targetUrl": "https://example.com"
}
Ответ:
{
"target": "https://example.com",
"timestamp": "2025-01-15T12:00:00.000Z",
"status": "not_vulnerable",
"message": "NOT VULNERABLE",
"httpStatus": "404 Not Found",
"responsePreview": "...",
"confidence": "high"
}
Этот инструмент предназначен только для авторизованного тестирования безопасности. Сканируйте только те приложения, на тестирование которых у вас есть явное разрешение. Авторы не несут ответственности за неправомерное использование этого инструмента.
MIT
| УЯЗВИМО (высокая достоверность) |
| HTTP 500 | ВЕРОЯТНО УЯЗВИМО (средняя достоверность) |
| Тайм-аут запроса (>6с) | ПОТЕНЦИАЛЬНО УЯЗВИМО (средняя достоверность) |
| HTTP 200/404/другое | НЕ УЯЗВИМО |