此仓库提供了一个脚本,用于自动升级并创建拉取请求 (PR),以修复受 CVE-2025-55182 影响的仓库。该漏洞影响易受攻击版本的 react-server-dom-* 及相关的 React 包。
package.json 中受影响的 react-server-dom-*、react、react-dom 和 next 版本。React Server Components 及相关包披露了一个严重的安全漏洞 (CVE-2025-55182)。为了帮助开源维护者和团队快速、安全地修补其项目,此脚本自动完成了升级和 PR 创建流程。
react-server-dom-webpack、react-server-dom-parcel、react-server-dom-turbopack → 升级到 19.2.1react、react-dom → 升级到 19.2.1next:
14.3.0-canary.77 或更高版本,则升级到 14.1.415.x / 16.x 升级到最新修补版本 (16.0.7)安装依赖:
npm install
将您的 GITHUB_TOKEN 设置为环境变量:
export GITHUB_TOKEN=your_token_here
编辑 index.ts 中的 repoUrls 数组,列出您要修补的 GitHub 仓库。
运行主工作流:
npm run dev
package.json。请查看 index.ts 中的 main() 函数,了解如何配置仓库列表并运行该流程。
package.json 中固定的版本(monorepo 可能需要定制)。MIT 许可证
如有疑问或贡献,请提出 issue 或 PR!