
Bash-скрипт для сканирования вашего сервера на предмет React-приложений, уязвимых к **CVE-2025-55182** — критической уязвимости удалённого выполнения кода (CVSS 10.0) в React Server Components.
Bash-скрипт для сканирования вашего сервера на наличие React-приложений, уязвимых к CVE-2025-55182 — критической уязвимости удалённого выполнения кода (CVSS 10.0) в React Server Components.
3 декабря 2025 года команда React раскрыла информацию о критической уязвимости безопасности, затрагивающей React Server Components. Неаутентифицированный злоумышленник может использовать недостаток в том, как React декодирует полезные нагрузки, отправляемые на конечные точки React Server Function, чтобы добиться удалённого выполнения кода.
Затронутые пакеты:
react-server-dom-webpack версии 19.0.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-parcel версии 19.0.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-turbopack версии 19.0.0, 19.1.0, 19.1.1, 19.2.0Исправленные версии: 19.0.1, 19.1.2, 19.2.1
📖 Официальный пост в блоге React
curl -sSL https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh | sudo bash
# Download
curl -O https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh
# Make executable
chmod +x scan-react-vuln.sh
# Run with sudo for full system scan
sudo ./scan-react-vuln.sh
sudo curl -o /usr/local/bin/scan-react-vuln https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh
sudo chmod +x /usr/local/bin/scan-react-vuln
# Now run from anywhere
sudo scan-react-vuln
Скрипт сканирует следующие расположения на предмет React-приложений:
node_modules/.cache/, .npm/, .pnpm/wp-content/, wp-includes/, plugins/, themes/)Сканер выдаёт вывод с цветовой кодировкой:
============================================================
React CVE-2025-55182 Vulnerability Scanner
Critical: Remote Code Execution (CVSS 10.0)
============================================================
Scanning for React applications...
Scanning: /home/deploy (owner: deploy)
[VULNERABLE] my-nextjs-app
Path: /home/deploy/my-nextjs-app
Owner: deploy
- [email protected] (VULNERABLE)
- [email protected] (UPDATE RECOMMENDED)
[SAFE] my-react-spa
Path: /home/deploy/my-react-spa
Owner: deploy
- [email protected]
============================================================
SCAN COMPLETE
============================================================
find, grep, sed)jq для более надёжного разбора JSONbash --version
Если сканер обнаружил уязвимые приложения, немедленно обновите их:
npm install react@latest react-dom@latest
npm install react-server-dom-webpack@latest
npm install [email protected] # or latest in your release line
npm install react@latest react-dom@latest react-server-dom-parcel@latest
npm install react@latest react-dom@latest react-server-dom-webpack@latest waku@latest
sudo, чтобы просканировать все пользовательские каталоги0 = уязвимости не найдены1 = обнаружены уязвимости (полезно для CI/CD)Лицензия MIT — можно свободно использовать, изменять и распространять.
Пулл-реквесты приветствуются! Пожалуйста, убедитесь, что любые изменения:
jqСделано с ❤️ для сообщества React. Оставайтесь в безопасности! 🛡️
| Расположение | Описание |
|---|
/root | Домашний каталог пользователя root |
/home/* | Все домашние каталоги пользователей |
/var/www | Стандартный корневой каталог веб-сервера |
/srv | Каталог данных сервисов |
/opt | Каталог дополнительного прикладного программного обеспечения |