Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
check-react-rce-cve-2025-55182 — Сканер безопасности для обнаружения уязвимостей CVE-2025-55182 и CVE-2025-66478 в проектах React Server Components (RSC) | Kitploit
Инструменты/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Статический анализСканеры уязвимостейАнализ КодаВеб-безопасностьDevSecOpsБезопасность Цепочки Поставок
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Сканер безопасности для обнаружения уязвимостей CVE-2025-55182 и CVE-2025-66478 в проектах React Server Components (RSC)

Репозиторий
629 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Сканер уязвимости RCE React (CVE-2025-55182)

Комплексный инструмент для поиска уязвимостей CVE-2025-55182 и CVE-2025-66478 в проектах React и Next.js, использующих серверные компоненты React (RSC).

CVSS Score Node.js License

🚨 Обзор

Этот инструмент проверяет ваш проект на наличие уязвимых версий React, Next.js и связанных пакетов RSC, подверженных атакам удалённого выполнения кода (RCE). Уязвимость позволяет неавторизованным злоумышленникам выполнять произвольный код на вашем сервере.

⚠️ Критическое предупреждение: По состоянию на декабрь 2025 года примерно 39% облачных сред содержат экземпляры Next.js или React с уязвимыми версиями. Требуется немедленное действие, если вы используете серверные компоненты React.

✨ Возможности

  • 🔍 Автоматическое определение пакетов – сканирует node_modules на наличие уязвимых версий пакетов
  • 📁 Анализ структуры проекта – определяет использование App Router или Pages Router
  • 🔎 Сканер серверных действий – находит директивы "use server" в вашей кодовой базе
  • 🛠️ Определение фреймворков RSC – идентифицирует фреймворки с поддержкой RSC (Remix, Waku, RedwoodJS и др.)
  • 📊 Оценка риска – предоставляет чёткие выводы по риску (КРИТИЧЕСКИЙ/СРЕДНИЙ/БЕЗОПАСНО)
  • 💡 Рекомендации по исправлению – предлагает точные команды для устранения уязвимостей
  • 📦 Сканируемые пакеты

    ПакетОписание
    reactОсновная библиотека React
    nextФреймворк Next.js
    react-server-dom-webpackИнтеграция RSC с Webpack
    react-server-dom-parcelИнтеграция RSC с Parcel
    react-server-dom-turbopackИнтеграция RSC с Turbopack

    🚀 Быстрый старт

    Предварительные требования

    • Node.js 16 или выше
    • npm или yarn

    Установка

    1. Клонируйте этот репозиторий или скачайте check.js:
    root@kitploit:~
    git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
    
    1. Перейдите в каталог вашего проекта React/Next.js:
    root@kitploit:~
    cd /path/to/your/project
    
    1. Запустите сканер:
    root@kitploit:~
    node /path/to/check.js
    

    Альтернатива: Прямое использование

    Вы также можете скопировать check.js непосредственно в ваш проект и выполнить:

    root@kitploit:~
    node check.js
    

    📋 Пример вывода

    root@kitploit:~
    ===========================================================================
                 СКАНЕР УЯЗВИМОСТИ RCE REACT (CVE-2025-55182)
    ===========================================================================
    
    Сканирование установленных пакетов...
    Запуск углублённого сканирования кодовой базы...
    
    ===========================================================================
                                  ОТЧЁТ АУДИТА
    ===========================================================================
    
    [CVE-2025-55182] Уязвимость React
    ---------------------------------------------------------------------------
    react                          : 19.0.0       УЯЗВИМ (React 19.0.0 < 19.0.1)
    react-server-dom-webpack       : 19.0.0       УЯЗВИМ (19.0.0 < 19.0.1)
    
    [CVE-2025-66478] Уязвимость Next.js
    ---------------------------------------------------------------------------
    next                           : 15.0.3       УЯЗВИМ (v15.0.x < 15.0.5)
    
    [Анализ проекта]
    ---------------------------------------------------------------------------
    Тип маршрутизатора             : App Router (с поддержкой RSC)
    Использование серверных действий: Обнаружено (5 файлов)
    
    ===========================================================================
    ВЫВОД ПО РИСКУ: КРИТИЧЕСКИЙ (CVSS 10.0 – Удалённое выполнение кода)
    ===========================================================================
    
    ⚠ ТРЕБУЕТСЯ ДЕЙСТВИЕ:
    Ваш проект использует серверные компоненты React с уязвимыми пакетами.
    Эта уязвимость позволяет неавторизованное удалённое выполнение кода.
    
    Уязвимые пакеты: react, next, react-server-dom-webpack
    
    Выполните следующие команды для исправления:
    > npm install react@latest react-dom@latest
    > npm install next@latest
    > npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    

    📖 Понимание результатов

    Уровни риска

    УровеньОписание
    🔴 КРИТИЧЕСКИЙОбнаружены уязвимые пакеты + используются возможности RSC. Требуется немедленное действие.
    🟡 СРЕДНИЙОбнаружены уязвимые пакеты, но RSC активно не обнаружено. Рекомендуется обновление.
    🟢 БЕЗОПАСНОУязвимые пакеты отсутствуют или используются версии до поддержки RSC.

    Индикаторы состояния

    СтатусЗначение
    УЯЗВИМВерсия пакета подвержена CVE
    БЕЗОПАСНОПакет обновлён до исправленной версии
    БЕЗОПАСНО_КЛАССИЧЕСКИЙВерсия пакета предшествует RSC (не затронута)
    НЕ УСТАНОВЛЕНПакет не найден в проекте
    НЕИЗВЕСТНОНе удалось определить статус версии

    🔧 Исправленные версии

    React (CVE-2025-55182)

    ВеткаУязвимые версииИсправленная версия
    React 19.0.x19.0.0≥ 19.0.1
    React 19.1.x19.1.0, 19.1.1≥ 19.1.2
    React 19.2.x19.2.0≥ 19.2.1
    React 18.x и ниже—Не затронуты (нет поддержки RSC)

    Next.js (CVE-2025-66478)

    ВеткаИсправленная версия
    Next.js 16.0.x≥ 16.0.7
    Next.js 15.5.x≥ 15.5.7
    Next.js 15.4.x≥ 15.4.8
    Next.js 15.3.x≥ 15.3.6
    Next.js 15.2.x≥ 15.2.6
    Next.js 15.1.x≥ 15.1.9
    Next.js 15.0.x≥ 15.0.5
    Next.js 14.3.0-canary.77+⚠️ Уязвим (канальная версия с протоколом Flight)
    Next.js 14.x (стабильная)Не затронута
    Next.js 13.xНе затронута

    Не затронуты

    Следующие конфигурации НЕ затронуты этими уязвимостями:

    • Next.js 13.x и ниже
    • Next.js 14.x стабильные выпуски
    • Приложения, использующие только Pages Router
    • Приложения, работающие на Edge Runtime
    • React 18.x и ниже (нет поддержки RSC)

    🛡️ Об уязвимостях

    CVE-2025-55182 (React)

    Серьёзность: КРИТИЧЕСКАЯ (CVSS 10.0)

    Затронутые пакеты:

    • react-server-dom-webpack
    • react-server-dom-parcel
    • react-server-dom-turbopack

    Тип уязвимости: Небезопасная десериализация

    Описание: Критическая уязвимость удалённого выполнения кода (RCE) существует в пакете react-server, который является неотъемлемой частью серверных компонентов React (RSC). Недостаток вызван уязвимостью небезопасной десериализации в протоколе "Flight" RSC.

    Уязвимость позволяет неавторизованному злоумышленнику выполнить удалённый код на сервере, отправив специально созданный HTTP-запрос к любой конечной точке серверной функции. Даже приложения, которые явно не реализуют конечные точки серверных функций React, могут быть уязвимы, если они поддерживают серверные компоненты React, поскольку уязвимость затрагивает конфигурации по умолчанию.

    Вектор атаки:

    • Злоумышленник отправляет специально созданный HTTP-запрос на сервер
    • Протокол React Flight обрабатывает и десериализует полезные нагрузки RSC небезопасным образом
    • Вредоносные входные данные вызывают выполнение произвольного кода на сервере
    • Доказательства концепции показали почти 100% надёжность в отношении конфигураций по умолчанию

    Воздействие:

    • Полная компрометация сервера
    • Утечка данных
    • Доступ к переменным окружения и секретам
    • Установка вредоносного ПО
    • Горизонтальное перемещение внутри инфраструктуры

    Ссылки:

    • Официальная запись CVE-2025-55182
    • Бюллетень безопасности React (3 декабря 2025 г.)

    CVE-2025-66478 (Next.js)

    Серьёзность: КРИТИЧЕСКАЯ (CVSS 10.0)

    Затронутый пакет: next

    Тип уязвимости: Небезопасная десериализация (унаследована от React RSC)

    Описание: Критическая уязвимость удалённого выполнения кода в Next.js затрагивает приложения, использующие App Router с серверными компонентами React. Эта уязвимость является производным проявлением CVE-2025-55182, поскольку Next.js наследует недостаток через свою реализацию протокола React Flight.

    Уязвимость позволяет неавторизованным злоумышленникам выполнять произвольный код на уязвимых серверах, отправляя специально созданные HTTP-запросы, которые используют небезопасную обработку полезных нагрузок RSC.

    Вектор атаки:

    • Нацелен на серверную обработку полезных нагрузок RSC
    • Злоумышленники создают вредоносные запросы, эксплуатирующие протокол Flight
    • При обработке сервером Next.js приводит к выполнению произвольного кода
    • Аутентификация не требуется

    Воздействие:

    • Полный захват сервера
    • Доступ к переменным окружения и секретам
    • Доступ к базе данных и управление ею
    • Возможность изменения поведения приложения
    • Полная компрометация инфраструктуры

    Ссылки:

    • Официальная запись CVE-2025-66478
    • Рекомендации по безопасности Next.js

    ⚠️ Другие затронутые фреймворки

    Уязвимость протокола React Flight затрагивает любой фреймворк или сборщик, реализующий серверные компоненты React. Если ваш проект использует что-либо из перечисленного ниже, вам следует проверить, что пакеты React исправлены:

    Фреймворк/ИнструментСтатусПримечания
    Next.js⚠️ ЗатронутОсновной фреймворк, использующий RSC. Обновите до исправленных версий.
    React Router⚠️ ЗатронутВ режиме RSC убедитесь, что пакеты React обновлены.
    Waku⚠️ ЗатронутМинимальный фреймворк RSC. Должен использовать исправленные версии React.
    RedwoodJS (rwsdk)⚠️ Затронутrwsdk использует RSC. Убедитесь, что пакеты React исправлены.
    Parcel⚠️ ЗатронутПри использовании @parcel/rsc проверьте пакеты React.
    Vite⚠️ ЗатронутПри использовании @vitejs/plugin-rsc проверьте пакеты React.
    Remix⚠️ Потенциально затронутПри использовании экспериментальных возможностей RSC убедитесь, что React исправлен.

    Главный вывод

    Любое приложение, использующее серверные компоненты React, потенциально уязвимо. Основная уязвимость существует в реализации RSC React, поэтому независимо от используемого фреймворка вы должны обновить пакеты React (react, react-dom, react-server-dom-*) до исправленных версий.


    ☁️ Защита WAF облачных провайдеров

    Крупные облачные провайдеры активно развернули правила Web Application Firewall (WAF) для защиты от этих уязвимостей. Однако защита WAF является временной мерой и НЕ отменяет необходимости исправления ваших приложений.

    Cloudflare

    ФункцияДетали
    Статус✅ Защищено
    ПокрытиеВсе клиенты (Free, Pro, Business, Enterprise)
    ТребованиеТрафик должен проходить через WAF Cloudflare
    Необходимые действияУбедитесь, что управляемые правила включены (Pro/Enterprise)
    ПримечаниеCloudflare Workers по своей сути невосприимчивы к этой эксплуатации

    Cloudflare развернула новые правила WAF для автоматической блокировки попыток эксплуатации CVE-2025-55182. Все клиенты, чей трафик React-приложений проходит через Cloudflare, автоматически защищены.

    Чтобы проверить защиту:

    1. Войдите в панель управления Cloudflare
    2. Перейдите в Security → WAF → Managed Rules
    3. Убедитесь, что правила включены и обновлены

    Amazon Web Services (AWS)

    ФункцияДетали
    Статус✅ Защищено
    Набор правилAWSManagedRulesKnownBadInputsRuleSet (v1.24+)
    ПокрытиеКлиенты AWS WAF, использующие управляемые правила
    Необходимые действияПроверьте, что версия набора правил 1.24 или новее

    AWS интегрировала обновлённые правила для CVE-2025-55182 в версию по умолчанию (1.24) управляемого набора правил AWS WAF.

    Чтобы включить защиту:

    root@kitploit:~
    # Проверьте версию вашего набора правил в консоли AWS
    # Security → WAF → Web ACLs → [Ваш ACL] → Rules
    

    Вариант пользовательского правила: Для немедленной защиты вы можете развернуть пользовательские правила AWS WAF для обнаружения и предотвращения попыток эксплуатации:

    root@kitploit:~
    {
      "Name": "BlockReactRCE",
      "Priority": 0,
      "Statement": {
        "ByteMatchStatement": {
          "SearchString": "rsc-payload-exploit-pattern",
          "FieldToMatch": { "Body": {} },
          "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
          "PositionalConstraint": "CONTAINS"
        }
      },
      "Action": { "Block": {} }
    }
    

    Примечание: Управляемые сервисы AWS, как правило, не затронуты, но приложения, работающие на уязвимых версиях React/Next.js в вашей среде, должны быть немедленно обновлены.


    Microsoft Azure

    ФункцияДетали
    Статус✅ Защищено
    Набор правилDefault Rule Set (DRS) 2.1
    ПокрытиеКлиенты Azure WAF
    Необходимые действияУбедитесь, что используется DRS 2.1, или создайте пользовательские правила

    Azure WAF с последним набором правил по умолчанию (DRS) 2.1 может обнаружить некоторые попытки эксплуатации этой уязвимости.

    Чтобы включить защиту:

    1. Перейдите на портал Azure → Application Gateway или Front Door
    2. Перейдите в политику WAF → Managed Rules
    3. Убедитесь, что выбран DRS 2.1
    4. При необходимости создайте пользовательские правила для дополнительной защиты

    Пример пользовательского правила: Организации могут создавать пользовательские правила WAF, специально предназначенные для блокировки шаблона эксплуатации. Azure рекомендует тестировать пользовательские правила в тестовой среде перед развёртыванием в производстве.


    Google Cloud Platform (GCP)

    ФункцияДетали
    Статус✅ Защищено
    СервисCloud Armor
    ПокрытиеКлиенты Cloud Armor
    Необходимые действияВключите предварительно настроенные правила WAF

    Google Cloud Armor обеспечивает защиту через предварительно настроенные правила WAF и может быть настроен с помощью пользовательских политик безопасности.

    Чтобы включить защиту:

    1. Перейдите в консоль Google Cloud → Network Security → Cloud Armor
    2. Создайте или обновите политику безопасности
    3. Включите предварительно настроенные правила WAF для известных уязвимостей
    4. Примените политику к внутренним сервисам

    Vercel

    ФункцияДетали
    Статус✅ Защищено
    ПокрытиеВсе развёртывания Vercel
    Необходимые действияВсё равно необходимо обновить Next.js до исправленной версии

    Vercel внедрила меры смягчения на уровне платформы для защиты размещённых приложений. Однако Vercel настоятельно рекомендует обновиться до исправленных версий Next.js.


    Важные соображения по WAF

    ⚠️ Защита WAF – временная мера. Все облачные провайдеры подчёркивают, что:

    1. WAF не устраняет уязвимость – они только блокируют известные шаблоны эксплуатации
    2. Злоумышленники могут обойти WAF – новые варианты эксплуатации могут избежать обнаружения
    3. Исправление обязательно – немедленно обновитесь до исправленных версий
    4. Пересоберите приложения – после обновления пересоберите, чтобы использовать исправленные зависимости

    🔒 Как исправить

    Быстрое исправление

    Выполните следующие команды в каталоге вашего проекта:

    root@kitploit:~
    # Обновление пакетов React
    npm install react@latest react-dom@latest
    
    # Обновление Next.js (если используется)
    npm install next@latest
    
    # Обновление пакетов RSC (если присутствуют)
    npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    
    # ВАЖНО: Пересоберите ваше приложение
    npm run build
    

    Проверка

    После обновления запустите сканер снова, чтобы подтвердить устранение всех уязвимостей:

    root@kitploit:~
    node check.js
    

    Ожидаемый вывод должен показывать:

    root@kitploit:~
    ВЫВОД ПО РИСКУ: БЕЗОПАСНО
    ✓ Ваша система защищена от CVE-2025-55182 и CVE-2025-66478.
    

    Дополнительные рекомендации по безопасности

    1. Пересоберите приложения – после обновления пересоберите, чтобы использовать исправленные зависимости
    2. Проверьте сторонние зависимости – проверьте фреймворки и сборщики, которые могут включать уязвимые пакеты React
    3. Реализуйте эшелонированную защиту:
      • Песочница для серверного JavaScript во время выполнения
      • Строгая маршрутизация для конечных точек RSC
      • Непрерывный мониторинг подозрительной активности
    4. Ограничьте публичный доступ – если немедленное исправление невозможно, ограничьте доступ к конечным точкам с поддержкой RSC

    🔍 Хронология и обнаружение

    ДатаСобытие
    3 декабря 2025 г.Уязвимость раскрыта исследователями безопасности
    3 декабря 2025 г.Назначены CVE-2025-55182 и CVE-2025-66478
    3 декабря 2025 г.Команда React публикует бюллетень безопасности
    3 декабря 2025 г.Команды React и Next.js выпускают исправления
    3 декабря 2025 г.Облачные провайдеры развёртывают защиту WAF
    3 декабря 2025 г.Сообщений об эксплуатации в дикой природе не зафиксировано

    📚 Дополнительные ресурсы

    Официальные уведомления

    • Бюллетень безопасности React (3 декабря 2025 г.)
    • Рекомендации по безопасности Next.js
    • База данных уведомлений GitHub

    Записи CVE

    • NIST NVD – CVE-2025-55182
    • NIST NVD – CVE-2025-66478

    Документация облачных провайдеров

    • Cloudflare WAF – Защита от RCE React
    • Управляемые правила AWS WAF
    • Документация Azure WAF
    • Google Cloud Armor

    Анализ безопасности

    • Исследование Wiz – Анализ уязвимости RSC React
    • Palo Alto Networks – Краткий обзор угроз
    • База данных уязвимостей Snyk

    📄 Лицензия

    Лицензия MIT – см. LICENSE для подробностей.


    Будьте в безопасности! 🔐

    Скачать инструмент