React2Shell Audit 是一个轻量级的递归 Bash 脚本,用于检测本地 Next.js 和 React Server DOM 安装中易受 CVE-2025-55182(React2Shell)和 CVE-2025-66478 影响的版本。
React2Shell 是 React Server Components (RSC) 中的一个严重远程代码执行(RCE)漏洞,允许未认证的攻击者通过 RSC "Flight" 协议在服务器上执行任意代码。
该工具可帮助开发人员和安全工程师即时审计本地开发环境或 CI/CD 流水线,确保其依赖项已得到修补。
node_modules 以保证速度)。node_modules 中 实际 安装的版本,而非 package.json 中模糊的版本范围。19.0.1 在 19.0 分支中是安全的,而 19.1.0 则存在漏洞)。jq 以获得更高精度)。git clone https://github.com/hamm0nz/react2shell-audit.git
cd react2shell-audit
chmod +x scan.sh
./scan.sh
Starting Recursive Scan for React2Shell...
---------------------------------------------------
Checking: ./apps/legacy-dashboard
react-server-dom-webpack: [VULNERABLE] 19.1.0 (Update to >= 19.1.2)
next: [VULNERABLE] 15.1.3 (Update to >= 15.1.9)
---------------------------------------------------
Checking: ./apps/marketing-site
next: [SAFE] 15.1.9
---------------------------------------------------
Scan Complete.
本工具仅用于教育和审计目的。请务必参考 Vercel 和 Meta 发布的官方公告,以获取最新的补丁信息。作者不对遗漏的漏洞负责。