
Воспроизведение проблемы путаницы строк версии CVE-2025-55182 в Next.js
Этот репозиторий демонстрирует расхождение строки версии в Next.js 16.0.7+, которое вызывает путаницу при проверке статуса исправления CVE-2025-55182.
После обновления до Next.js 16.0.8 пользователи, проверяющие версию React, видят 19.3.0-canary-52684925-20251110 в React DevTools, что выглядит как СТАРАЯ уязвимая версия. Однако само исправление CVE присутствует в пакетах react-server-dom-*.
Установите зависимости:
npm install
Запустите скрипт проверки версий:
npm run check-versions
Или запустите dev-сервер и проверьте React DevTools:
npm run dev
Затем откройте консоль DevTools и выполните:
__REACT_DEVTOOLS_GLOBAL_HOOK__.renderers.values().next()["value"]["version"]
Скрипт check-versions покажет:
react-server-dom-turbopack использует 19.3.0-canary-709fe18f-20251202 ✅ (исправлено)react-server-dom-webpack использует 19.3.0-canary-709fe18f-20251202 ✅ (исправлено)react-dom экспортирует версию 19.3.0-canary-52684925-20251110 ⚠️ (старая строка)react экспортирует версию 19.3.0-canary-52684925-20251110 ⚠️ (старая строка)Исправление безопасности (hasOwnProperty.call(moduleExports, metadata[2])) присутствует, но строки версий не согласованы.
Команды безопасности и разработчики, проверяющие устранение CVE-2025-55182, увидят старую строку версии и ошибочно решат, что их системы всё ещё уязвимы. Это создаёт излишнюю путаницу и потенциальные ложные срабатывания в аудитах безопасности.