一款针对 CVE-2025-55182 的 Web 漏洞扫描器,该漏洞是 React 服务器组件中的一个严重远程代码执行 (RCE) 漏洞。
在线扫描器: https://r2s.mxm0z.com
CVE-2025-55182 是 React 服务器组件 Flight 协议中的一个严重漏洞 (CVSS 10.0),允许未经身份验证的攻击者通过精心构造的 HTTP 请求在易受攻击的 Next.js 服务器上执行任意代码。
| 包 | 受影响版本 | 已修复版本 |
|---|---|---|
| React | 19.0.0 | 19.0.1 |
| React | 19.1.0 - 19.1.1 | 19.1.2 |
| React | 19.2.0 | 19.2.1 |
| Next.js | 15.0.0 - 15.0.4 | 15.0.5 |
| Next.js | 15.1.0 - 15.1.8 | 15.1.9 |
| Next.js | 15.2.0 - 15.2.5 | 15.2.6 |
| Next.js | 15.3.0 - 15.3.5 | 15.3.6 |
| Next.js | 15.4.0 - 15.4.7 | 15.4.8 |
| Next.js | 15.5.0 - 15.5.6 | 15.5.7 |
| Next.js | 16.0.0 - 16.0.6 | 16.0.7 |
该扫描器向目标 URL 发送一个安全检测负载。负载使用 "_prefix":"1",该值仅计算为数字 1——它不会在目标服务器上执行任何代码。
| 响应 | 解释 |
|---|---|
| HTTP 500 + RSC 错误模式 | 存在漏洞 (高置信度) |
| HTTP 500 |
# 克隆仓库
git clone https://github.com/mxm0z/r2s.git
cd r2s
# 安装依赖
npm install
# 本地运行
npm run dev
# 部署到 Cloudflare Pages
npm run deploy
scanner.yourdomain.com)r2s/
├── public/
│ ├── index.html # 主页面
│ ├── style.css # 样式
│ ├── app.js # 前端逻辑
│ └── _worker.js # Cloudflare Worker (扫描器 API)
├── wrangler.toml # Cloudflare 配置
└── package.json
扫描目标 URL 以检测 CVE-2025-55182。
请求:
{
"targetUrl": "https://example.com"
}
响应:
{
"target": "https://example.com",
"timestamp": "2025-01-15T12:00:00.000Z",
"status": "not_vulnerable",
"message": "NOT VULNERABLE",
"httpStatus": "404 Not Found",
"responsePreview": "...",
"confidence": "high"
}
本工具仅供授权的安全测试使用。仅测试你拥有明确许可的应用程序。作者不对该工具的滥用负责。
MIT
| 可能存在漏洞 (中等置信度) |
| 请求超时 (>6秒) | 潜在漏洞 (中等置信度) |
| HTTP 200/404/其他 | 不存在漏洞 |