
Сканер безопасности для обнаружения уязвимостей CVE-2025-55182 и CVE-2025-66478 в проектах React Server Components (RSC)
Комплексный инструмент для поиска уязвимостей CVE-2025-55182 и CVE-2025-66478 в проектах React и Next.js, использующих серверные компоненты React (RSC).
Этот инструмент проверяет ваш проект на наличие уязвимых версий React, Next.js и связанных пакетов RSC, подверженных атакам удалённого выполнения кода (RCE). Уязвимость позволяет неавторизованным злоумышленникам выполнять произвольный код на вашем сервере.
⚠️ Критическое предупреждение: По состоянию на декабрь 2025 года примерно 39% облачных сред содержат экземпляры Next.js или React с уязвимыми версиями. Требуется немедленное действие, если вы используете серверные компоненты React.
node_modules на наличие уязвимых версий пакетов"use server" в вашей кодовой базе| Пакет | Описание |
|---|---|
react | Основная библиотека React |
next | Фреймворк Next.js |
react-server-dom-webpack | Интеграция RSC с Webpack |
react-server-dom-parcel | Интеграция RSC с Parcel |
react-server-dom-turbopack | Интеграция RSC с Turbopack |
check.js:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
Вы также можете скопировать check.js непосредственно в ваш проект и выполнить:
node check.js
===========================================================================
СКАНЕР УЯЗВИМОСТИ RCE REACT (CVE-2025-55182)
===========================================================================
Сканирование установленных пакетов...
Запуск углублённого сканирования кодовой базы...
===========================================================================
ОТЧЁТ АУДИТА
===========================================================================
[CVE-2025-55182] Уязвимость React
---------------------------------------------------------------------------
react : 19.0.0 УЯЗВИМ (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 УЯЗВИМ (19.0.0 < 19.0.1)
[CVE-2025-66478] Уязвимость Next.js
---------------------------------------------------------------------------
next : 15.0.3 УЯЗВИМ (v15.0.x < 15.0.5)
[Анализ проекта]
---------------------------------------------------------------------------
Тип маршрутизатора : App Router (с поддержкой RSC)
Использование серверных действий: Обнаружено (5 файлов)
===========================================================================
ВЫВОД ПО РИСКУ: КРИТИЧЕСКИЙ (CVSS 10.0 – Удалённое выполнение кода)
===========================================================================
⚠ ТРЕБУЕТСЯ ДЕЙСТВИЕ:
Ваш проект использует серверные компоненты React с уязвимыми пакетами.
Эта уязвимость позволяет неавторизованное удалённое выполнение кода.
Уязвимые пакеты: react, next, react-server-dom-webpack
Выполните следующие команды для исправления:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| Уровень | Описание |
|---|---|
| 🔴 КРИТИЧЕСКИЙ | Обнаружены уязвимые пакеты + используются возможности RSC. Требуется немедленное действие. |
| 🟡 СРЕДНИЙ | Обнаружены уязвимые пакеты, но RSC активно не обнаружено. Рекомендуется обновление. |
| 🟢 БЕЗОПАСНО | Уязвимые пакеты отсутствуют или используются версии до поддержки RSC. |
| Статус | Значение |
|---|---|
УЯЗВИМ | Версия пакета подвержена CVE |
БЕЗОПАСНО | Пакет обновлён до исправленной версии |
БЕЗОПАСНО_КЛАССИЧЕСКИЙ | Версия пакета предшествует RSC (не затронута) |
НЕ УСТАНОВЛЕН | Пакет не найден в проекте |
НЕИЗВЕСТНО | Не удалось определить статус версии |
| Ветка | Уязвимые версии | Исправленная версия |
|---|---|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x и ниже | — | Не затронуты (нет поддержки RSC) |
| Ветка | Исправленная версия |
|---|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ Уязвим (канальная версия с протоколом Flight) |
| Next.js 14.x (стабильная) | Не затронута |
| Next.js 13.x | Не затронута |
Следующие конфигурации НЕ затронуты этими уязвимостями:
Серьёзность: КРИТИЧЕСКАЯ (CVSS 10.0)
Затронутые пакеты:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackТип уязвимости: Небезопасная десериализация
Описание:
Критическая уязвимость удалённого выполнения кода (RCE) существует в пакете react-server, который является неотъемлемой частью серверных компонентов React (RSC). Недостаток вызван уязвимостью небезопасной десериализации в протоколе "Flight" RSC.
Уязвимость позволяет неавторизованному злоумышленнику выполнить удалённый код на сервере, отправив специально созданный HTTP-запрос к любой конечной точке серверной функции. Даже приложения, которые явно не реализуют конечные точки серверных функций React, могут быть уязвимы, если они поддерживают серверные компоненты React, поскольку уязвимость затрагивает конфигурации по умолчанию.
Вектор атаки:
Воздействие:
Ссылки:
Серьёзность: КРИТИЧЕСКАЯ (CVSS 10.0)
Затронутый пакет: next
Тип уязвимости: Небезопасная десериализация (унаследована от React RSC)