
一个用于扫描服务器上易受 CVE-2025-55182 攻击的 React 应用程序的 bash 脚本——这是 React Server Components 中的一个严重远程代码执行漏洞(CVSS 10.0)。
2025 年 12 月 3 日,React 团队披露了一个影响 React Server Components 的严重安全漏洞。未经身份验证的攻击者可以利用 React 在解码发送至 React Server Function 端点的 payload 时的缺陷,实现远程代码执行。
受影响的软件包:
react-server-dom-webpack 版本 19.0.0、19.1.0、19.1.1、19.2.0react-server-dom-parcel 版本 19.0.0、19.1.0、19.1.1、19.2.0react-server-dom-turbopack 版本 19.0.0、19.1.0、19.1.1、19.2.0已修复版本: 19.0.1、19.1.2、19.2.1
curl -sSL https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh | sudo bash
# Download
curl -O https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh
# Make executable
chmod +x scan-react-vuln.sh
# Run with sudo for full system scan
sudo ./scan-react-vuln.sh
sudo curl -o /usr/local/bin/scan-react-vuln https://raw.githubusercontent.com/umairahmadh/react-vuln-scanner/main/scan-react-vuln.sh
sudo chmod +x /usr/local/bin/scan-react-vuln
# Now run from anywhere
sudo scan-react-vuln
该脚本会扫描以下位置以查找 React 应用程序:
| 位置 | 说明 |
|---|---|
/root | root 用户的主目录 |
/home/* | 所有用户的主目录 |
/var/www | 常见的 Web 服务器根目录 |
/srv | 服务数据目录 |
/opt | 可选应用软件 |
node_modules/ 目录.cache/、.npm/、.pnpm/ 目录wp-content/、wp-includes/、plugins/、themes/)扫描器提供颜色标识的输出:
============================================================
React CVE-2025-55182 Vulnerability Scanner
Critical: Remote Code Execution (CVSS 10.0)
============================================================
Scanning for React applications...
Scanning: /home/deploy (owner: deploy)
[VULNERABLE] my-nextjs-app
Path: /home/deploy/my-nextjs-app
Owner: deploy
- [email protected] (VULNERABLE)
- [email protected] (UPDATE RECOMMENDED)
[SAFE] my-react-spa
Path: /home/deploy/my-react-spa
Owner: deploy
- [email protected]
============================================================
SCAN COMPLETE
============================================================
find、grep、sed)jq,用于更可靠的 JSON 解析bash --version
如果扫描器发现易受攻击的应用程序,请立即更新:
npm install react@latest react-dom@latest
npm install react-server-dom-webpack@latest
npm install [email protected] # or latest in your release line
npm install react@latest react-dom@latest react-server-dom-parcel@latest
npm install react@latest react-dom@latest react-server-dom-webpack@latest waku@latest
sudo 运行以扫描所有用户目录0 = 未发现漏洞1 = 检测到漏洞(适用于 CI/CD)MIT 许可证——可自由使用、修改和分发。
欢迎提交 Pull Request!请确保任何更改:
jq 的情况下也能正常工作用 ❤️ 为 React 社区打造。注意安全!🛡️