Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
check-react-rce-cve-2025-55182 — 用于检测 React Server Components (RSC) 项目中 CVE-2025-55182 与 CVE-2025-66478 漏洞的安全扫描器 | Kitploit
工具/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
静态分析漏洞扫描器代码分析Web安全DevSecOps供应链安全
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

用于检测 React Server Components (RSC) 项目中 CVE-2025-55182 与 CVE-2025-66478 漏洞的安全扫描器

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
68个月前尚未审核

React RCE 漏洞扫描器 (CVE-2025-55182)

一款全面的安全扫描工具,用于检测使用 React 服务器组件 (RSC) 的 React 和 Next.js 项目中的 CVE-2025-55182 和 CVE-2025-66478 漏洞。

CVSS Score Node.js License

🚨 概述

该工具可扫描您的项目中是否存在易受远程代码执行 (RCE) 攻击的 React、Next.js 及相关 RSC 软件包版本。该漏洞允许未经身份验证的攻击者在您的服务器上执行任意代码。

⚠️ 严重警告: 截至 2025 年 12 月,约有 39% 的云环境 中存在使用易受攻击版本的 Next.js 或 React 实例。如果您正在使用 React 服务器组件,请立即采取行动。

✨ 功能特性

  • 🔍 自动软件包检测 - 扫描 node_modules 中易受攻击的软件包版本
  • 📁 项目结构分析 - 检测 App Router 与 Pages Router 的使用情况
  • 🔎 服务器操作扫描器 - 在您的代码库中查找 "use server" 指令
  • 🛠️ RSC 框架检测 - 识别启用 RSC 的框架(Remix、Waku、RedwoodJS 等)
  • 📊 风险评估 - 提供清晰的风险结论(严重/中等/安全)
  • 💡 修复指导 - 建议用于修补漏洞的确切命令

📦 扫描的软件包

🚀 快速开始

前提条件

  • Node.js 16 或更高版本
  • npm 或 yarn

安装

  1. 克隆此仓库或下载 check.js:
root@kitploit:~
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. 切换到您的 React/Next.js 项目目录:
root@kitploit:~
cd /path/to/your/project
  1. 运行扫描器:
root@kitploit:~
node /path/to/check.js

替代方案:直接使用

您也可以将 check.js 直接复制到您的项目中并运行:

root@kitploit:~
node check.js

📋 示例输出

root@kitploit:~
===========================================================================
             REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================

Scanning installed packages...
Starting Deep Codebase Scanning...

===========================================================================
                              AUDIT REPORT
===========================================================================

[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)

[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)

[Project Analysis]
---------------------------------------------------------------------------
Router Type                    : App Router (RSC-enabled)
Server Actions Usage           : Detected (5 files)

===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================

⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.

Vulnerable packages: react, next, react-server-dom-webpack

Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 了解扫描结果

风险等级

等级描述
🔴 严重检测到易受攻击的软件包 + 正在使用 RSC 功能。需要立即采取措施。
🟡 中等检测到易受攻击的软件包,但未检测到正在使用 RSC。建议更新。
🟢 安全未发现易受攻击的软件包,或使用的版本早于 RSC 支持。

状态指示

🔧 已修补的版本

React (CVE-2025-55182)

Next.js (CVE-2025-66478)

不受影响

以下配置不受这些漏洞影响:

  • Next.js 13.x 及更早版本
  • Next.js 14.x 稳定版
  • 仅使用 Pages Router 的应用程序
  • 在 Edge Runtime 上运行的应用程序
  • React 18.x 及更早版本(不支持 RSC)

🛡️ 关于这些漏洞

CVE-2025-55182 (React)

严重性: 严重 (CVSS 10.0)

受影响的软件包:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

漏洞类型: 不安全反序列化

描述: react-server 软件包中存在一个严重的远程代码执行 (RCE) 漏洞,该软件包是 React 服务器组件 (RSC) 不可或缺的组成部分。该缺陷源于 RSC "Flight" 协议中的不安全反序列化漏洞。

该漏洞允许未经身份验证的攻击者通过向任意服务器函数端点发送特制的 HTTP 请求,在服务器上实现远程代码执行。即使未显式实现 React 服务器函数端点的应用程序,只要支持 React 服务器组件,也可能存在漏洞,因为该漏洞会影响默认配置。

攻击向量:

  • 攻击者向服务器发送特制的 HTTP 请求
  • React Flight 协议以不安全的方式处理和反序列化 RSC 有效载荷
  • 恶意输入触发服务器上的任意代码执行
  • 概念验证已证明针对默认配置的攻击接近 100% 的可靠性

影响:

  • 服务器完全被攻陷
  • 数据泄露
  • 访问环境变量和机密信息
  • 安装恶意软件
  • 基础设施内部的横向移动

参考资料:

  • CVE-2025-55182 官方记录
  • React 安全公告(2025 年 12 月 3 日)

CVE-2025-66478 (Next.js)

严重性: 严重 (CVSS 10.0)

受影响的软件包: next

漏洞类型: 不安全反序列化(继承自 React RSC)

描述: Next.js 中存在一个严重的远程代码执行漏洞,影响使用 App Router 和 React 服务器组件的应用程序。该漏洞是 CVE-2025-55182 的下游体现,因为 Next.js 通过其对 React Flight 协议的实现继承了该缺陷。

该漏洞允许未经身份验证的攻击者通过发送特制的 HTTP 请求,利用 RSC 有效载荷的不安全处理,在受影响的服务器上执行任意代码。

攻击向量:

  • 针对 RSC 有效载荷的服务器端处理
  • 攻击者利用 Flight 协议构造恶意请求
  • 当 Next.js 服务器处理这些请求时,会导致任意代码执行
  • 无需身份验证

影响:

  • 服务器完全被接管
  • 访问环境变量和机密信息
  • 数据库访问和篡改
  • 能够修改应用程序行为
  • 整个基础设施被攻陷

参考资料:

  • CVE-2025-66478 官方记录
  • Next.js 安全公告

⚠️ 其他受影响的框架

React Flight 协议漏洞影响任何实现 React 服务器组件的框架或打包器。如果您的项目使用以下任何工具,您应验证您的 React 软件包已修补:

关键要点

任何使用 React 服务器组件的应用程序都可能存在漏洞。 核心漏洞存在于 React 的 RSC 实现中,因此无论您使用哪个框架,都必须将 React 软件包(react、react-dom、react-server-dom-*)更新到已修补的版本。


☁️ 云提供商 WAF 防护

各大云提供商已主动部署 Web 应用防火墙 (WAF) 规则来防御这些漏洞。但是,WAF 防护只是临时措施,并不能消除修补应用程序的必要性。

Cloudflare

Cloudflare 已部署新的 WAF 规则,可自动阻止针对 CVE-2025-55182 的利用尝试。所有通过 Cloudflare 代理 React 应用流量的客户都会自动受到保护。

要验证防护:

  1. 登录 Cloudflare 仪表板
  2. 导航到 Security → WAF → Managed Rules
  3. 确保规则已启用并更新

亚马逊云服务 (AWS)

功能详细信息
状态✅ 已防护
规则集AWSManagedRulesKnownBadInputsRuleSet (v1.24+)

AWS 已将针对 CVE-2025-55182 的更新规则集成到 AWS WAF 托管规则集的默认版本 (1.24) 中。

要启用防护:

root@kitploit:~
# Verify your rule set version in AWS Console
# Security → WAF → Web ACLs → [Your ACL] → Rules

自定义规则选项: 为获得即时防护,您可以部署自定义 AWS WAF 规则来检测和阻止利用尝试:

root@kitploit:~
{
  "Name": "BlockReactRCE",
  "Priority": 0,
  "Statement": {
    "ByteMatchStatement": {
      "SearchString": "rsc-payload-exploit-pattern",
      "FieldToMatch": { "Body": {} },
      "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
      "PositionalConstraint": "CONTAINS"
    }
  },
  "Action": { "Block": {} }
}

备注: 托管的 AWS 服务通常不受影响,但您自己环境中运行易受攻击的 React/Next.js 版本的应用程序应立即更新。


Microsoft Azure

功能详细信息
状态✅ 已防护
规则集默认规则集 (DRS) 2.1
覆盖范围Azure WAF 客户
需要执行的操作验证使用 DRS 2.1 或创建自定义规则

使用最新默认规则集 (DRS) 2.1 的 Azure WAF 可以检测针对此漏洞的部分利用尝试。

要启用防护:

  1. 导航到 Azure 门户 → Application Gateway 或 Front Door
  2. 转到 WAF 策略 → Managed Rules
  3. 确保选择了 DRS 2.1
  4. 可选:创建自定义规则以获得额外防护

自定义规则示例: 组织可以专门创建自定义 WAF 规则来阻止漏洞利用模式。Azure 建议在生产环境部署之前在测试环境中验证自定义规则。


谷歌云平台 (GCP)

功能详细信息
状态✅ 已防护
服务Cloud Armor
覆盖范围Cloud Armor 客户
需要执行的操作启用预配置的 WAF 规则

Google Cloud Armor 通过其预配置的 WAF 规则提供防护,并可配置自定义安全策略。

要启用防护:

  1. 导航到 Google Cloud 控制台 → Network Security → Cloud Armor
  2. 创建或更新安全策略
  3. 为已知漏洞启用预配置的 WAF 规则
  4. 将策略应用到后端服务

Vercel

功能详细信息
状态✅ 已防护
覆盖范围所有 Vercel 部署
需要执行的操作仍需将 Next.js 更新到已修补版本

Vercel 已实施平台级缓解措施来保护托管的应用程序。但是,Vercel 强烈建议更新到已修补的 Next.js 版本。


关于 WAF 的重要注意事项

⚠️ WAF 防护是临时措施。 所有云提供商都强调:

  1. WAF 不能修复漏洞 - 它们只能阻止已知的漏洞利用模式
  2. 攻击者可能会绕过 WAF - 新的漏洞利用变体可能逃避检测
  3. 修补是强制性的 - 立即更新到已修复的版本
  4. 重新构建应用程序 - 升级后重新构建,以确保使用已修补的依赖项

🔒 如何修补

快速修复

在您的项目目录中运行以下命令:

root@kitploit:~
# Update React packages
npm install react@latest react-dom@latest

# Update Next.js (if using)
npm install next@latest

# Update RSC packages (if present)
npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

# IMPORTANT: Rebuild your application
npm run build

验证

更新后,再次运行扫描器以确认所有漏洞均已修补:

root@kitploit:~
node check.js

预期的输出应显示:

root@kitploit:~
RISK CONCLUSION: SAFE
✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.

其他安全建议

  1. 重新构建应用程序 - 升级后重新构建,以确保使用已修补的依赖项
  2. 验证第三方依赖项 - 检查可能捆绑易受攻击 React 软件包的框架和打包器
  3. 实施纵深防御:
    • 对服务器端 JavaScript 进行运行时沙箱化
    • 对 RSC 端点进行严格路由
    • 持续监控可疑活动
  4. 限制公开访问 - 如果无法立即修补,请限制对启用 RSC 的端点的访问

🔍 时间线与发现过程


📚 其他资源

官方公告

  • React 安全公告(2025 年 12 月 3 日)
  • Next.js 安全公告
  • GitHub 安全公告数据库

CVE 记录

  • NIST NVD - CVE-2025-55182
  • NIST NVD - CVE-2025-66478

云提供商文档

  • Cloudflare WAF - React RCE 防护
  • AWS WAF 托管规则
  • Azure WAF 文档
  • Google Cloud Armor

安全分析

  • Wiz Research - React RSC 漏洞分析
  • Palo Alto Networks - 威胁简报
  • Snyk 漏洞数据库

📄 许可证

MIT 许可证 - 详情请参阅 LICENSE。


注意安全!🔐

下载工具
软件包描述
reactReact 核心库
nextNext.js 框架
react-server-dom-webpackRSC Webpack 集成
react-server-dom-parcelRSC Parcel 集成
react-server-dom-turbopackRSC Turbopack 集成
状态含义
VULNERABLE软件包版本受 CVE 影响
SAFE软件包已更新到修补版本
SAFE_CLASSIC软件包版本早于 RSC(不受影响)
NOT INSTALLED项目中未找到该软件包
UNKNOWN无法确定版本状态
分支
易受攻击的版本
已修补版本
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x 及更早版本—不受影响(不支持 RSC)
分支已修补版本
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ 易受攻击(使用 Flight 协议的 canary 版本)
Next.js 14.x(稳定版)不受影响
Next.js 13.x不受影响
框架/工具状态备注
Next.js⚠️ 受影响使用 RSC 的主要框架。请更新到已修补的版本。
React Router⚠️ 受影响在 RSC 模式下时,请验证 React 软件包已更新。
Waku⚠️ 受影响极简 RSC 框架。必须使用已修补的 React 版本。
RedwoodJS (rwsdk)⚠️ 受影响rwsdk 使用 RSC。请确保 React 软件包已修补。
Parcel⚠️ 受影响如果使用 @parcel/rsc,请验证 React 软件包。
Vite⚠️ 受影响如果使用 @vitejs/plugin-rsc,请验证 React 软件包。
Remix⚠️ 可能受影响如果使用实验性 RSC 功能,请确保 React 已修补。
功能详细信息
状态✅ 已防护
覆盖范围所有客户(Free、Pro、Business、Enterprise)
要求流量必须通过 Cloudflare WAF 代理
需要执行的操作确保已启用托管规则(Pro/Enterprise)
备注Cloudflare Workers 天然免疫此漏洞利用
覆盖范围使用托管规则的 AWS WAF 客户
需要执行的操作验证规则集版本为 1.24 或更高
日期事件
2025 年 12 月 3 日安全研究人员披露漏洞
2025 年 12 月 3 日分配 CVE-2025-55182 和 CVE-2025-66478
2025 年 12 月 3 日React 团队发布安全公告
2025 年 12 月 3 日React 和 Next.js 团队发布补丁
2025 年 12 月 3 日云提供商部署 WAF 防护
2025 年 12 月 3 日未报告野外利用实例