## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ZIHXS-CHECK-REACT-RCE-CVE-2025-55182
# React RCE 漏洞扫描器 (CVE-2025-55182)
一款全面的安全扫描工具,用于检测使用 React 服务器组件 (RSC) 的 React 和 Next.js 项目中的 **CVE-2025-55182** 和 **CVE-2025-66478** 漏洞。
  
## 🚨 概述
该工具可扫描您的项目中是否存在易受**远程代码执行 (RCE)** 攻击的 React、Next.js 及相关 RSC 软件包版本。该漏洞允许未经身份验证的攻击者在您的服务器上执行任意代码。
> **⚠️ 严重警告:** 截至 2025 年 12 月,约有 **39% 的云环境** 中存在使用易受攻击版本的 Next.js 或 React 实例。如果您正在使用 React 服务器组件,请立即采取行动。
## ✨ 功能特性
* 🔍 **自动软件包检测** \- 扫描 `node_modules` 中易受攻击的软件包版本
* 📁 **项目结构分析** \- 检测 App Router 与 Pages Router 的使用情况
* 🔎 **服务器操作扫描器** \- 在您的代码库中查找 `"use server"` 指令
* 🛠️ **RSC 框架检测** \- 识别启用 RSC 的框架(Remix、Waku、RedwoodJS 等)
* 📊 **风险评估** \- 提供清晰的风险结论(严重/中等/安全)
* 💡 **修复指导** \- 建议用于修补漏洞的确切命令
## 📦 扫描的软件包
## 🚀 快速开始
### 前提条件
* Node.js 16 或更高版本
* npm 或 yarn
### 安装
1. 克隆此仓库或下载 `check.js`:
root@kitploit:~
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
2. 切换到您的 React/Next.js 项目目录:
root@kitploit:~
cd /path/to/your/project
3. 运行扫描器:
root@kitploit:~
node /path/to/check.js
### 替代方案:直接使用
您也可以将 `check.js` 直接复制到您的项目中并运行:
root@kitploit:~
node check.js
## 📋 示例输出
root@kitploit:~
===========================================================================
REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================
Scanning installed packages...
Starting Deep Codebase Scanning...
===========================================================================
AUDIT REPORT
===========================================================================
[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Project Analysis]
---------------------------------------------------------------------------
Router Type : App Router (RSC-enabled)
Server Actions Usage : Detected (5 files)
===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.
Vulnerable packages: react, next, react-server-dom-webpack
Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
## 📖 了解扫描结果
### 风险等级
等级| 描述
---|---
🔴 **严重**| 检测到易受攻击的软件包 + 正在使用 RSC 功能。需要立即采取措施。
🟡 **中等**| 检测到易受攻击的软件包,但未检测到正在使用 RSC。建议更新。
🟢 **安全**| 未发现易受攻击的软件包,或使用的版本早于 RSC 支持。
### 状态指示
## 🔧 已修补的版本
### React (CVE-2025-55182)
### Next.js (CVE-2025-66478)
### 不受影响
以下配置**不受** 这些漏洞影响:
* Next.js 13.x 及更早版本
* Next.js 14.x 稳定版
* 仅使用 **Pages Router** 的应用程序
* 在 **Edge Runtime** 上运行的应用程序
* React 18.x 及更早版本(不支持 RSC)
* * *
## 🛡️ 关于这些漏洞
### CVE-2025-55182 (React)
**严重性:** 严重 (CVSS 10.0)
**受影响的软件包:**
* `react-server-dom-webpack`
* `react-server-dom-parcel`
* `react-server-dom-turbopack`
**漏洞类型:** 不安全反序列化
**描述:** `react-server` 软件包中存在一个严重的远程代码执行 (RCE) 漏洞,该软件包是 React 服务器组件 (RSC) 不可或缺的组成部分。该缺陷源于 RSC "Flight" 协议中的**不安全反序列化漏洞** 。
该漏洞允许未经身份验证的攻击者通过向**任意服务器函数端点** 发送特制的 HTTP 请求,在服务器上实现远程代码执行。即使未显式实现 React 服务器函数端点的应用程序,只要支持 React 服务器组件,也可能存在漏洞,因为该漏洞会影响默认配置。
**攻击向量:**
* 攻击者向服务器发送特制的 HTTP 请求
* React Flight 协议以不安全的方式处理和反序列化 RSC 有效载荷
* 恶意输入触发服务器上的任意代码执行
* 概念验证已证明针对默认配置的攻击**接近 100% 的可靠性**
**影响:**
* 服务器完全被攻陷
* 数据泄露
* 访问环境变量和机密信息
* 安装恶意软件
* 基础设施内部的横向移动
**参考资料:**
* CVE-2025-55182 官方记录
* React 安全公告(2025 年 12 月 3 日)
* * *
### CVE-2025-66478 (Next.js)
**严重性:** 严重 (CVSS 10.0)
**受影响的软件包:** `next`
**漏洞类型:** 不安全反序列化(继承自 React RSC)
**描述:** Next.js 中存在一个严重的远程代码执行漏洞,影响使用 **App Router** 和 React 服务器组件的应用程序。该漏洞是 CVE-2025-55182 的下游体现,因为 Next.js 通过其对 React Flight 协议的实现继承了该缺陷。
该漏洞允许未经身份验证的攻击者通过发送特制的 HTTP 请求,利用 RSC 有效载荷的不安全处理,在受影响的服务器上执行任意代码。
**攻击向量:**
* 针对 RSC 有效载荷的服务器端处理
* 攻击者利用 Flight 协议构造恶意请求
* 当 Next.js 服务器处理这些请求时,会导致任意代码执行
* 无需身份验证
**影响:**
* 服务器完全被接管
* 访问环境变量和机密信息
* 数据库访问和篡改
* 能够修改应用程序行为
* 整个基础设施被攻陷
**参考资料:**
* CVE-2025-66478 官方记录
* Next.js 安全公告
* * *
## ⚠️ 其他受影响的框架
React Flight 协议漏洞影响**任何实现 React 服务器组件的框架或打包器** 。如果您的项目使用以下任何工具,您应验证您的 React 软件包已修补:
### 关键要点
> **任何使用 React 服务器组件的应用程序都可能存在漏洞。** 核心漏洞存在于 React 的 RSC 实现中,因此无论您使用哪个框架,都必须将 React 软件包(`react`、`react-dom`、`react-server-dom-*`)更新到已修补的版本。
* * *
## ☁️ 云提供商 WAF 防护
各大云提供商已主动部署 Web 应用防火墙 (WAF) 规则来防御这些漏洞。但是,**WAF 防护只是临时措施,并不能消除修补应用程序的必要性** 。
### Cloudflare
Cloudflare 已部署新的 WAF 规则,可自动阻止针对 CVE-2025-55182 的利用尝试。所有通过 Cloudflare 代理 React 应用流量的客户都会自动受到保护。
**要验证防护:**
1. 登录 Cloudflare 仪表板
2. 导航到 Security → WAF → Managed Rules
3. 确保规则已启用并更新
* * *
### 亚马逊云服务 (AWS)
功能| 详细信息
---|---
**状态**| ✅ 已防护
**规则集**| `AWSManagedRulesKnownBadInputsRuleSet` (v1.24+)
AWS 已将针对 CVE-2025-55182 的更新规则集成到 AWS WAF 托管规则集的默认版本 (1.24) 中。
**要启用防护:**
root@kitploit:~
# Verify your rule set version in AWS Console
# Security → WAF → Web ACLs → [Your ACL] → Rules
**自定义规则选项:** 为获得即时防护,您可以部署自定义 AWS WAF 规则来检测和阻止利用尝试:
root@kitploit:~
{
"Name": "BlockReactRCE",
"Priority": 0,
"Statement": {
"ByteMatchStatement": {
"SearchString": "rsc-payload-exploit-pattern",
"FieldToMatch": { "Body": {} },
"TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
"PositionalConstraint": "CONTAINS"
}
},
"Action": { "Block": {} }
}
> **备注:** 托管的 AWS 服务通常不受影响,但您自己环境中运行易受攻击的 React/Next.js 版本的应用程序应立即更新。
* * *
### Microsoft Azure
功能| 详细信息
---|---
**状态**| ✅ 已防护
**规则集**| 默认规则集 (DRS) 2.1
**覆盖范围**| Azure WAF 客户
**需要执行的操作**| 验证使用 DRS 2.1 或创建自定义规则
使用最新默认规则集 (DRS) 2.1 的 Azure WAF 可以检测针对此漏洞的部分利用尝试。
**要启用防护:**
1. 导航到 Azure 门户 → Application Gateway 或 Front Door
2. 转到 WAF 策略 → Managed Rules
3. 确保选择了 DRS 2.1
4. 可选:创建自定义规则以获得额外防护
**自定义规则示例:** 组织可以专门创建自定义 WAF 规则来阻止漏洞利用模式。Azure 建议在生产环境部署之前在测试环境中验证自定义规则。
* * *
### 谷歌云平台 (GCP)
功能| 详细信息
---|---
**状态**| ✅ 已防护
**服务**| Cloud Armor
**覆盖范围**| Cloud Armor 客户
**需要执行的操作**| 启用预配置的 WAF 规则
Google Cloud Armor 通过其预配置的 WAF 规则提供防护,并可配置自定义安全策略。
**要启用防护:**
1. 导航到 Google Cloud 控制台 → Network Security → Cloud Armor
2. 创建或更新安全策略
3. 为已知漏洞启用预配置的 WAF 规则
4. 将策略应用到后端服务
* * *
### Vercel
功能| 详细信息
---|---
**状态**| ✅ 已防护
**覆盖范围**| 所有 Vercel 部署
**需要执行的操作**| 仍需将 Next.js 更新到已修补版本
Vercel 已实施平台级缓解措施来保护托管的应用程序。但是,Vercel 强烈建议更新到已修补的 Next.js 版本。
* * *
### 关于 WAF 的重要注意事项
> ⚠️ **WAF 防护是临时措施。** 所有云提供商都强调:
>
> 1. **WAF 不能修复漏洞** \- 它们只能阻止已知的漏洞利用模式
> 2. **攻击者可能会绕过 WAF** \- 新的漏洞利用变体可能逃避检测
> 3. **修补是强制性的** \- 立即更新到已修复的版本
> 4. **重新构建应用程序** \- 升级后重新构建,以确保使用已修补的依赖项
>
* * *
## 🔒 如何修补
### 快速修复
在您的项目目录中运行以下命令:
root@kitploit:~
# Update React packages
npm install react@latest react-dom@latest
# Update Next.js (if using)
npm install next@latest
# Update RSC packages (if present)
npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
# IMPORTANT: Rebuild your application
npm run build
### 验证
更新后,再次运行扫描器以确认所有漏洞均已修补:
root@kitploit:~
node check.js
预期的输出应显示:
root@kitploit:~
RISK CONCLUSION: SAFE
✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.
### 其他安全建议
1. **重新构建应用程序** \- 升级后重新构建,以确保使用已修补的依赖项
2. **验证第三方依赖项** \- 检查可能捆绑易受攻击 React 软件包的框架和打包器
3. **实施纵深防御:**
* 对服务器端 JavaScript 进行运行时沙箱化
* 对 RSC 端点进行严格路由
* 持续监控可疑活动
4. **限制公开访问** \- 如果无法立即修补,请限制对启用 RSC 的端点的访问
* * *
## 🔍 时间线与发现过程
* * *
## 📚 其他资源
### 官方公告
* React 安全公告(2025 年 12 月 3 日)
* Next.js 安全公告
* GitHub 安全公告数据库
### CVE 记录
* NIST NVD - CVE-2025-55182
* NIST NVD - CVE-2025-66478
### 云提供商文档
* Cloudflare WAF - React RCE 防护
* AWS WAF 托管规则
* Azure WAF 文档
* Google Cloud Armor
### 安全分析
* Wiz Research - React RSC 漏洞分析
* Palo Alto Networks - 威胁简报
* Snyk 漏洞数据库
## 📄 许可证
MIT 许可证 - 详情请参阅 LICENSE。
* * *
**注意安全!🔐**