Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
check-react-rce-cve-2025-55182 — 用于检测 React Server Components (RSC) 项目中 CVE-2025-55182 与 CVE-2025-66478 漏洞的安全扫描器 | Kitploit
工具/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
静态分析漏洞扫描器代码分析Web安全DevSecOps供应链安全
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

用于检测 React Server Components (RSC) 项目中 CVE-2025-55182 与 CVE-2025-66478 漏洞的安全扫描器

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
61010个月前尚未审核

React RCE 漏洞扫描器 (CVE-2025-55182)

一款全面的安全扫描工具,用于检测使用 React 服务器组件 (RSC) 的 React 和 Next.js 项目中的 CVE-2025-55182 和 CVE-2025-66478 漏洞。

CVSS Score Node.js License

🚨 概述

该工具可扫描您的项目中是否存在易受远程代码执行 (RCE) 攻击的 React、Next.js 及相关 RSC 软件包版本。该漏洞允许未经身份验证的攻击者在您的服务器上执行任意代码。

⚠️ 严重警告: 截至 2025 年 12 月,约有 39% 的云环境 中存在使用易受攻击版本的 Next.js 或 React 实例。如果您正在使用 React 服务器组件,请立即采取行动。

✨ 功能特性

  • 🔍 自动软件包检测 - 扫描 node_modules 中易受攻击的软件包版本
  • 📁 项目结构分析 - 检测 App Router 与 Pages Router 的使用情况
  • 🔎 服务器操作扫描器 - 在您的代码库中查找 "use server" 指令
  • 🛠️ RSC 框架检测 - 识别启用 RSC 的框架(Remix、Waku、RedwoodJS 等)
  • 📊 风险评估 - 提供清晰的风险结论(严重/中等/安全)
  • 💡 修复指导 - 建议用于修补漏洞的确切命令

📦 扫描的软件包

软件包描述
reactReact 核心库
nextNext.js 框架
react-server-dom-webpackRSC Webpack 集成
react-server-dom-parcelRSC Parcel 集成
react-server-dom-turbopackRSC Turbopack 集成

🚀 快速开始

前提条件

  • Node.js 16 或更高版本
  • npm 或 yarn

安装

  1. 克隆此仓库或下载 check.js:
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. 切换到您的 React/Next.js 项目目录:
cd /path/to/your/project
  1. 运行扫描器:
node /path/to/check.js

替代方案:直接使用

您也可以将 check.js 直接复制到您的项目中并运行:

node check.js

📋 示例输出

===========================================================================
             REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================

Scanning installed packages...
Starting Deep Codebase Scanning...

===========================================================================
                              AUDIT REPORT
===========================================================================

[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)

[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)

[Project Analysis]
---------------------------------------------------------------------------
Router Type                    : App Router (RSC-enabled)
Server Actions Usage           : Detected (5 files)

===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================

⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.

Vulnerable packages: react, next, react-server-dom-webpack

Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 了解扫描结果

风险等级

等级描述
🔴 严重检测到易受攻击的软件包 + 正在使用 RSC 功能。需要立即采取措施。
🟡 中等检测到易受攻击的软件包,但未检测到正在使用 RSC。建议更新。
🟢 安全未发现易受攻击的软件包,或使用的版本早于 RSC 支持。

状态指示

状态含义
VULNERABLE软件包版本受 CVE 影响
SAFE软件包已更新到修补版本
SAFE_CLASSIC软件包版本早于 RSC(不受影响)
NOT INSTALLED项目中未找到该软件包
UNKNOWN无法确定版本状态

🔧 已修补的版本

React (CVE-2025-55182)

分支易受攻击的版本已修补版本
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x 及更早版本—不受影响(不支持 RSC)

Next.js (CVE-2025-66478)

分支已修补版本
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ 易受攻击(使用 Flight 协议的 canary 版本)
Next.js 14.x(稳定版)不受影响
Next.js 13.x不受影响

不受影响

以下配置不受这些漏洞影响:

  • Next.js 13.x 及更早版本
  • Next.js 14.x 稳定版
  • 仅使用 Pages Router 的应用程序
  • 在 Edge Runtime 上运行的应用程序
  • React 18.x 及更早版本(不支持 RSC)

🛡️ 关于这些漏洞

CVE-2025-55182 (React)

严重性: 严重 (CVSS 10.0)

受影响的软件包:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

漏洞类型: 不安全反序列化

描述: react-server 软件包中存在一个严重的远程代码执行 (RCE) 漏洞,该软件包是 React 服务器组件 (RSC) 不可或缺的组成部分。该缺陷源于 RSC "Flight" 协议中的不安全反序列化漏洞。

该漏洞允许未经身份验证的攻击者通过向任意服务器函数端点发送特制的 HTTP 请求,在服务器上实现远程代码执行。即使未显式实现 React 服务器函数端点的应用程序,只要支持 React 服务器组件,也可能存在漏洞,因为该漏洞会影响默认配置。

攻击向量:

  • 攻击者向服务器发送特制的 HTTP 请求
  • React Flight 协议以不安全的方式处理和反序列化 RSC 有效载荷
  • 恶意输入触发服务器上的任意代码执行
  • 概念验证已证明针对默认配置的攻击接近 100% 的可靠性

影响:

  • 服务器完全被攻陷
  • 数据泄露
  • 访问环境变量和机密信息
  • 安装恶意软件
  • 基础设施内部的横向移动

参考资料:

  • CVE-2025-55182 官方记录
  • React 安全公告(2025 年 12 月 3 日)

CVE-2025-66478 (Next.js)

严重性: 严重 (CVSS 10.0)

受影响的软件包: next

漏洞类型: 不安全反序列化(继承自 React RSC)

描述: Next.js 中存在一个严重的远程代码执行漏洞,影响使用 App Router 和 React 服务器组件的应用程序。该漏洞是 CVE-2025-55182 的下游体现,因为 Next.js 通过其对 React Flight 协议的实现继承了该缺陷。

该漏洞允许未经身份验证的攻击者通过发送特制的 HTTP 请求,利用 RSC 有效载荷的不安全处理,在受影响的服务器上执行任意代码。

攻击向量:

  • 针对 RSC 有效载荷的服务器端处理
  • 攻击者利用 Flight 协议构造恶意请求
  • 当 Next.js 服务器处理这些请求时,会导致任意代码执行
  • 无需身份验证

影响:

  • 服务器完全被接管
  • 访问环境变量和机密信息
  • 数据库访问和篡改
  • 能够修改应用程序行为
  • 整个基础设施被攻陷

参考资料:

  • CVE-2025-66478 官方记录
  • Next.js 安全公告

⚠️ 其他受影响的框架

React Flight 协议漏洞影响任何实现 React 服务器组件的框架或打包器。如果您的项目使用以下任何工具,您应验证您的 React 软件包已修补:

框架/工具状态备注
Next.js⚠️ 受影响使用 RSC 的主要框架。请更新到已修补的版本。
React Router⚠️ 受影响在 RSC 模式下时,请验证 React 软件包已更新。
Waku⚠️ 受影响极简 RSC 框架。必须使用已修补的 React 版本。
RedwoodJS (rwsdk)⚠️ 受影响rwsdk 使用 RSC。请确保 React 软件包已修补。
Parcel⚠️ 受影响如果使用 @parcel/rsc,请验证 React 软件包。
Vite⚠️ 受影响如果使用 @vitejs/plugin-rsc,请验证 React 软件包。
Remix⚠️ 可能受影响如果使用实验性 RSC 功能,请确保 React 已修补。

关键要点

任何使用 React 服务器组件的应用程序都可能存在漏洞。 核心漏洞存在于 React 的 RSC 实现中,因此无论您使用哪个框架,都必须将 React 软件包(react、react-dom、react-server-dom-*)更新到已修补的版本。


☁️ 云提供商 WAF 防护

各大云提供商已主动部署 Web 应用防火墙 (WAF) 规则来防御这些漏洞。但是,WAF 防护只是临时措施,并不能消除修补应用程序的必要性。

Cloudflare

功能详细信息
状态✅ 已防护
覆盖范围所有客户(Free、Pro、Business、Enterprise)
要求流量必须通过 Cloudflare WAF 代理
需要执行的操作确保已启用托管规则(Pro/Enterprise)
备注Cloudflare Workers 天然免疫此漏洞利用

Cloudflare 已部署新的 WAF 规则,可自动阻止针对 CVE-2025-55182 的利用尝试。所有通过 Cloudflare 代理 React 应用流量的客户都会自动受到保护。

要验证防护:

  1. 登录 Cloudflare 仪表板
  2. 导航到 Security → WAF → Managed Rules
  3. 确保规则已启用并更新

亚马逊云服务 (AWS)

功能详细信息
状态✅ 已防护
规则集AWSManagedRulesKnownBadInputsRuleSet (v1.24+)
覆盖范围使用托管规则的 AWS WAF 客户
需要执行的操作验证规则集版本为 1.24 或更高

AWS 已将针对 CVE-2025-55182 的更新规则集成到 AWS WAF 托管规则集的默认版本 (1.24) 中。

要启用防护:

# Verify your rule set version in AWS Console
# Security → WAF → Web ACLs → [Your ACL] → Rules

自定义规则选项: 为获得即时防护,您可以部署自定义 AWS WAF 规则来检测和阻止利用尝试:

下载工具