Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
check-react-rce-cve-2025-55182 — Сканер безопасности для обнаружения уязвимостей CVE-2025-55182 и CVE-2025-66478 в проектах React Server Components (RSC) | Kitploit
Инструменты/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Статический анализСканеры уязвимостейАнализ КодаВеб-безопасностьDevSecOpsБезопасность Цепочки Поставок
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Сканер безопасности для обнаружения уязвимостей CVE-2025-55182 и CVE-2025-66478 в проектах React Server Components (RSC)

Репозиторий
6109 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Сканер уязвимости RCE React (CVE-2025-55182)

Комплексный инструмент для поиска уязвимостей CVE-2025-55182 и CVE-2025-66478 в проектах React и Next.js, использующих серверные компоненты React (RSC).

CVSS Score Node.js License

🚨 Обзор

Этот инструмент проверяет ваш проект на наличие уязвимых версий React, Next.js и связанных пакетов RSC, подверженных атакам удалённого выполнения кода (RCE). Уязвимость позволяет неавторизованным злоумышленникам выполнять произвольный код на вашем сервере.

⚠️ Критическое предупреждение: По состоянию на декабрь 2025 года примерно 39% облачных сред содержат экземпляры Next.js или React с уязвимыми версиями. Требуется немедленное действие, если вы используете серверные компоненты React.

✨ Возможности

  • 🔍 Автоматическое определение пакетов – сканирует node_modules на наличие уязвимых версий пакетов
  • 📁 Анализ структуры проекта – определяет использование App Router или Pages Router
  • 🔎 Сканер серверных действий – находит директивы "use server" в вашей кодовой базе
  • 🛠️ Определение фреймворков RSC – идентифицирует фреймворки с поддержкой RSC (Remix, Waku, RedwoodJS и др.)
  • 📊 Оценка риска – предоставляет чёткие выводы по риску (КРИТИЧЕСКИЙ/СРЕДНИЙ/БЕЗОПАСНО)
  • 💡 Рекомендации по исправлению – предлагает точные команды для устранения уязвимостей

📦 Сканируемые пакеты

ПакетОписание
reactОсновная библиотека React
nextФреймворк Next.js
react-server-dom-webpackИнтеграция RSC с Webpack
react-server-dom-parcelИнтеграция RSC с Parcel
react-server-dom-turbopackИнтеграция RSC с Turbopack

🚀 Быстрый старт

Предварительные требования

  • Node.js 16 или выше
  • npm или yarn

Установка

  1. Клонируйте этот репозиторий или скачайте check.js:
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. Перейдите в каталог вашего проекта React/Next.js:
cd /path/to/your/project
  1. Запустите сканер:
node /path/to/check.js

Альтернатива: Прямое использование

Вы также можете скопировать check.js непосредственно в ваш проект и выполнить:

node check.js

📋 Пример вывода

===========================================================================
             СКАНЕР УЯЗВИМОСТИ RCE REACT (CVE-2025-55182)
===========================================================================

Сканирование установленных пакетов...
Запуск углублённого сканирования кодовой базы...

===========================================================================
                              ОТЧЁТ АУДИТА
===========================================================================

[CVE-2025-55182] Уязвимость React
---------------------------------------------------------------------------
react                          : 19.0.0       УЯЗВИМ (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       УЯЗВИМ (19.0.0 < 19.0.1)

[CVE-2025-66478] Уязвимость Next.js
---------------------------------------------------------------------------
next                           : 15.0.3       УЯЗВИМ (v15.0.x < 15.0.5)

[Анализ проекта]
---------------------------------------------------------------------------
Тип маршрутизатора             : App Router (с поддержкой RSC)
Использование серверных действий: Обнаружено (5 файлов)

===========================================================================
ВЫВОД ПО РИСКУ: КРИТИЧЕСКИЙ (CVSS 10.0 – Удалённое выполнение кода)
===========================================================================

⚠ ТРЕБУЕТСЯ ДЕЙСТВИЕ:
Ваш проект использует серверные компоненты React с уязвимыми пакетами.
Эта уязвимость позволяет неавторизованное удалённое выполнение кода.

Уязвимые пакеты: react, next, react-server-dom-webpack

Выполните следующие команды для исправления:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 Понимание результатов

Уровни риска

УровеньОписание
🔴 КРИТИЧЕСКИЙОбнаружены уязвимые пакеты + используются возможности RSC. Требуется немедленное действие.
🟡 СРЕДНИЙОбнаружены уязвимые пакеты, но RSC активно не обнаружено. Рекомендуется обновление.
🟢 БЕЗОПАСНОУязвимые пакеты отсутствуют или используются версии до поддержки RSC.

Индикаторы состояния

СтатусЗначение
УЯЗВИМВерсия пакета подвержена CVE
БЕЗОПАСНОПакет обновлён до исправленной версии
БЕЗОПАСНО_КЛАССИЧЕСКИЙВерсия пакета предшествует RSC (не затронута)
НЕ УСТАНОВЛЕНПакет не найден в проекте
НЕИЗВЕСТНОНе удалось определить статус версии

🔧 Исправленные версии

React (CVE-2025-55182)

ВеткаУязвимые версииИсправленная версия
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x и ниже—Не затронуты (нет поддержки RSC)

Next.js (CVE-2025-66478)

ВеткаИсправленная версия
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ Уязвим (канальная версия с протоколом Flight)
Next.js 14.x (стабильная)Не затронута
Next.js 13.xНе затронута

Не затронуты

Следующие конфигурации НЕ затронуты этими уязвимостями:

  • Next.js 13.x и ниже
  • Next.js 14.x стабильные выпуски
  • Приложения, использующие только Pages Router
  • Приложения, работающие на Edge Runtime
  • React 18.x и ниже (нет поддержки RSC)

🛡️ Об уязвимостях

CVE-2025-55182 (React)

Серьёзность: КРИТИЧЕСКАЯ (CVSS 10.0)

Затронутые пакеты:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

Тип уязвимости: Небезопасная десериализация

Описание: Критическая уязвимость удалённого выполнения кода (RCE) существует в пакете react-server, который является неотъемлемой частью серверных компонентов React (RSC). Недостаток вызван уязвимостью небезопасной десериализации в протоколе "Flight" RSC.

Уязвимость позволяет неавторизованному злоумышленнику выполнить удалённый код на сервере, отправив специально созданный HTTP-запрос к любой конечной точке серверной функции. Даже приложения, которые явно не реализуют конечные точки серверных функций React, могут быть уязвимы, если они поддерживают серверные компоненты React, поскольку уязвимость затрагивает конфигурации по умолчанию.

Вектор атаки:

  • Злоумышленник отправляет специально созданный HTTP-запрос на сервер
  • Протокол React Flight обрабатывает и десериализует полезные нагрузки RSC небезопасным образом
  • Вредоносные входные данные вызывают выполнение произвольного кода на сервере
  • Доказательства концепции показали почти 100% надёжность в отношении конфигураций по умолчанию

Воздействие:

  • Полная компрометация сервера
  • Утечка данных
  • Доступ к переменным окружения и секретам
  • Установка вредоносного ПО
  • Горизонтальное перемещение внутри инфраструктуры

Ссылки:

  • Официальная запись CVE-2025-55182
  • Бюллетень безопасности React (3 декабря 2025 г.)

CVE-2025-66478 (Next.js)

Серьёзность: КРИТИЧЕСКАЯ (CVSS 10.0)

Затронутый пакет: next

Тип уязвимости: Небезопасная десериализация (унаследована от React RSC)

Скачать инструмент