Sploitus

Exploit for check-react-rce

kitploit · 2026-08-31

Exploit Code

MARKDOWN484 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ZIHXS-CHECK-REACT-RCE-CVE-2025-55182
# React RCE 漏洞扫描器 (CVE-2025-55182)

一款全面的安全扫描工具,用于检测使用 React 服务器组件 (RSC) 的 React 和 Next.js 项目中的 **CVE-2025-55182** 和 **CVE-2025-66478** 漏洞。

![CVSS Score](https://img.shields.io/badge/CVSS-10.0%20CRITICAL-red) ![Node.js](https://img.shields.io/badge/Node.js-16+-green) ![License](https://img.shields.io/badge/License-MIT-blue)

## 🚨 概述

该工具可扫描您的项目中是否存在易受**远程代码执行 (RCE)** 攻击的 React、Next.js 及相关 RSC 软件包版本。该漏洞允许未经身份验证的攻击者在您的服务器上执行任意代码。

> **⚠️ 严重警告:** 截至 2025 年 12 月,约有 **39% 的云环境** 中存在使用易受攻击版本的 Next.js 或 React 实例。如果您正在使用 React 服务器组件,请立即采取行动。

## ✨ 功能特性

  * 🔍 **自动软件包检测** \- 扫描 `node_modules` 中易受攻击的软件包版本
  * 📁 **项目结构分析** \- 检测 App Router 与 Pages Router 的使用情况
  * 🔎 **服务器操作扫描器** \- 在您的代码库中查找 `"use server"` 指令
  * 🛠️ **RSC 框架检测** \- 识别启用 RSC 的框架(Remix、Waku、RedwoodJS 等)
  * 📊 **风险评估** \- 提供清晰的风险结论(严重/中等/安全)
  * 💡 **修复指导** \- 建议用于修补漏洞的确切命令



## 📦 扫描的软件包

## 🚀 快速开始

### 前提条件

  * Node.js 16 或更高版本
  * npm 或 yarn



### 安装

  1. 克隆此仓库或下载 `check.js`:



root@kitploit:~
    
    
    git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
    

  2. 切换到您的 React/Next.js 项目目录:



root@kitploit:~
    
    
    cd /path/to/your/project
    

  3. 运行扫描器:



root@kitploit:~
    
    
    node /path/to/check.js
    

### 替代方案:直接使用

您也可以将 `check.js` 直接复制到您的项目中并运行:

root@kitploit:~
    
    
    node check.js
    

## 📋 示例输出

root@kitploit:~
    
    
    ===========================================================================
                 REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
    ===========================================================================
    
    Scanning installed packages...
    Starting Deep Codebase Scanning...
    
    ===========================================================================
                                  AUDIT REPORT
    ===========================================================================
    
    [CVE-2025-55182] React Vulnerability
    ---------------------------------------------------------------------------
    react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
    react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)
    
    [CVE-2025-66478] Next.js Vulnerability
    ---------------------------------------------------------------------------
    next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)
    
    [Project Analysis]
    ---------------------------------------------------------------------------
    Router Type                    : App Router (RSC-enabled)
    Server Actions Usage           : Detected (5 files)
    
    ===========================================================================
    RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
    ===========================================================================
    
    ⚠ ACTION REQUIRED:
    Your project uses React Server Components with vulnerable packages.
    This vulnerability allows unauthenticated remote code execution.
    
    Vulnerable packages: react, next, react-server-dom-webpack
    
    Run the following commands to patch:
    > npm install react@latest react-dom@latest
    > npm install next@latest
    > npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    

## 📖 了解扫描结果

### 风险等级

等级| 描述  
---|---  
🔴 **严重**|  检测到易受攻击的软件包 + 正在使用 RSC 功能。需要立即采取措施。  
🟡 **中等**|  检测到易受攻击的软件包,但未检测到正在使用 RSC。建议更新。  
🟢 **安全**|  未发现易受攻击的软件包,或使用的版本早于 RSC 支持。  
  
### 状态指示

## 🔧 已修补的版本

### React (CVE-2025-55182)  
  
### Next.js (CVE-2025-66478)

### 不受影响

以下配置**不受** 这些漏洞影响:

  * Next.js 13.x 及更早版本
  * Next.js 14.x 稳定版
  * 仅使用 **Pages Router** 的应用程序
  * 在 **Edge Runtime** 上运行的应用程序
  * React 18.x 及更早版本(不支持 RSC)



* * *

## 🛡️ 关于这些漏洞

### CVE-2025-55182 (React)

**严重性:** 严重 (CVSS 10.0)

**受影响的软件包:**

  * `react-server-dom-webpack`
  * `react-server-dom-parcel`
  * `react-server-dom-turbopack`



**漏洞类型:** 不安全反序列化

**描述:** `react-server` 软件包中存在一个严重的远程代码执行 (RCE) 漏洞,该软件包是 React 服务器组件 (RSC) 不可或缺的组成部分。该缺陷源于 RSC "Flight" 协议中的**不安全反序列化漏洞** 。

该漏洞允许未经身份验证的攻击者通过向**任意服务器函数端点** 发送特制的 HTTP 请求,在服务器上实现远程代码执行。即使未显式实现 React 服务器函数端点的应用程序,只要支持 React 服务器组件,也可能存在漏洞,因为该漏洞会影响默认配置。

**攻击向量:**

  * 攻击者向服务器发送特制的 HTTP 请求
  * React Flight 协议以不安全的方式处理和反序列化 RSC 有效载荷
  * 恶意输入触发服务器上的任意代码执行
  * 概念验证已证明针对默认配置的攻击**接近 100% 的可靠性**



**影响:**

  * 服务器完全被攻陷
  * 数据泄露
  * 访问环境变量和机密信息
  * 安装恶意软件
  * 基础设施内部的横向移动



**参考资料:**

  * CVE-2025-55182 官方记录
  * React 安全公告(2025 年 12 月 3 日)



* * *

### CVE-2025-66478 (Next.js)

**严重性:** 严重 (CVSS 10.0)

**受影响的软件包:** `next`

**漏洞类型:** 不安全反序列化(继承自 React RSC)

**描述:** Next.js 中存在一个严重的远程代码执行漏洞,影响使用 **App Router** 和 React 服务器组件的应用程序。该漏洞是 CVE-2025-55182 的下游体现,因为 Next.js 通过其对 React Flight 协议的实现继承了该缺陷。

该漏洞允许未经身份验证的攻击者通过发送特制的 HTTP 请求,利用 RSC 有效载荷的不安全处理,在受影响的服务器上执行任意代码。

**攻击向量:**

  * 针对 RSC 有效载荷的服务器端处理
  * 攻击者利用 Flight 协议构造恶意请求
  * 当 Next.js 服务器处理这些请求时,会导致任意代码执行
  * 无需身份验证



**影响:**

  * 服务器完全被接管
  * 访问环境变量和机密信息
  * 数据库访问和篡改
  * 能够修改应用程序行为
  * 整个基础设施被攻陷



**参考资料:**

  * CVE-2025-66478 官方记录
  * Next.js 安全公告



* * *

## ⚠️ 其他受影响的框架

React Flight 协议漏洞影响**任何实现 React 服务器组件的框架或打包器** 。如果您的项目使用以下任何工具,您应验证您的 React 软件包已修补:

### 关键要点

> **任何使用 React 服务器组件的应用程序都可能存在漏洞。** 核心漏洞存在于 React 的 RSC 实现中,因此无论您使用哪个框架,都必须将 React 软件包(`react`、`react-dom`、`react-server-dom-*`)更新到已修补的版本。

* * *

## ☁️ 云提供商 WAF 防护

各大云提供商已主动部署 Web 应用防火墙 (WAF) 规则来防御这些漏洞。但是,**WAF 防护只是临时措施,并不能消除修补应用程序的必要性** 。

### Cloudflare

Cloudflare 已部署新的 WAF 规则,可自动阻止针对 CVE-2025-55182 的利用尝试。所有通过 Cloudflare 代理 React 应用流量的客户都会自动受到保护。

**要验证防护:**

  1. 登录 Cloudflare 仪表板
  2. 导航到 Security → WAF → Managed Rules
  3. 确保规则已启用并更新



* * *

### 亚马逊云服务 (AWS)

功能| 详细信息  
---|---  
**状态**|  ✅ 已防护  
**规则集**| `AWSManagedRulesKnownBadInputsRuleSet` (v1.24+)  
  
AWS 已将针对 CVE-2025-55182 的更新规则集成到 AWS WAF 托管规则集的默认版本 (1.24) 中。

**要启用防护:**

root@kitploit:~
    
    
    # Verify your rule set version in AWS Console
    # Security → WAF → Web ACLs → [Your ACL] → Rules
    

**自定义规则选项:** 为获得即时防护,您可以部署自定义 AWS WAF 规则来检测和阻止利用尝试:

root@kitploit:~
    
    
    {
      "Name": "BlockReactRCE",
      "Priority": 0,
      "Statement": {
        "ByteMatchStatement": {
          "SearchString": "rsc-payload-exploit-pattern",
          "FieldToMatch": { "Body": {} },
          "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
          "PositionalConstraint": "CONTAINS"
        }
      },
      "Action": { "Block": {} }
    }
    

> **备注:** 托管的 AWS 服务通常不受影响,但您自己环境中运行易受攻击的 React/Next.js 版本的应用程序应立即更新。

* * *

### Microsoft Azure

功能| 详细信息  
---|---  
**状态**|  ✅ 已防护  
**规则集**|  默认规则集 (DRS) 2.1  
**覆盖范围**|  Azure WAF 客户  
**需要执行的操作**|  验证使用 DRS 2.1 或创建自定义规则  
  
使用最新默认规则集 (DRS) 2.1 的 Azure WAF 可以检测针对此漏洞的部分利用尝试。

**要启用防护:**

  1. 导航到 Azure 门户 → Application Gateway 或 Front Door
  2. 转到 WAF 策略 → Managed Rules
  3. 确保选择了 DRS 2.1
  4. 可选:创建自定义规则以获得额外防护



**自定义规则示例:** 组织可以专门创建自定义 WAF 规则来阻止漏洞利用模式。Azure 建议在生产环境部署之前在测试环境中验证自定义规则。

* * *

### 谷歌云平台 (GCP)

功能| 详细信息  
---|---  
**状态**|  ✅ 已防护  
**服务**|  Cloud Armor  
**覆盖范围**|  Cloud Armor 客户  
**需要执行的操作**|  启用预配置的 WAF 规则  
  
Google Cloud Armor 通过其预配置的 WAF 规则提供防护,并可配置自定义安全策略。

**要启用防护:**

  1. 导航到 Google Cloud 控制台 → Network Security → Cloud Armor
  2. 创建或更新安全策略
  3. 为已知漏洞启用预配置的 WAF 规则
  4. 将策略应用到后端服务



* * *

### Vercel

功能| 详细信息  
---|---  
**状态**|  ✅ 已防护  
**覆盖范围**|  所有 Vercel 部署  
**需要执行的操作**|  仍需将 Next.js 更新到已修补版本  
  
Vercel 已实施平台级缓解措施来保护托管的应用程序。但是,Vercel 强烈建议更新到已修补的 Next.js 版本。

* * *

### 关于 WAF 的重要注意事项

> ⚠️ **WAF 防护是临时措施。** 所有云提供商都强调:
> 
>   1. **WAF 不能修复漏洞** \- 它们只能阻止已知的漏洞利用模式
>   2. **攻击者可能会绕过 WAF** \- 新的漏洞利用变体可能逃避检测
>   3. **修补是强制性的** \- 立即更新到已修复的版本
>   4. **重新构建应用程序** \- 升级后重新构建,以确保使用已修补的依赖项
> 


* * *

## 🔒 如何修补

### 快速修复

在您的项目目录中运行以下命令:

root@kitploit:~
    
    
    # Update React packages
    npm install react@latest react-dom@latest
    
    # Update Next.js (if using)
    npm install next@latest
    
    # Update RSC packages (if present)
    npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    
    # IMPORTANT: Rebuild your application
    npm run build
    

### 验证

更新后,再次运行扫描器以确认所有漏洞均已修补:

root@kitploit:~
    
    
    node check.js
    

预期的输出应显示:

root@kitploit:~
    
    
    RISK CONCLUSION: SAFE
    ✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.
    

### 其他安全建议

  1. **重新构建应用程序** \- 升级后重新构建,以确保使用已修补的依赖项
  2. **验证第三方依赖项** \- 检查可能捆绑易受攻击 React 软件包的框架和打包器
  3. **实施纵深防御:**
     * 对服务器端 JavaScript 进行运行时沙箱化
     * 对 RSC 端点进行严格路由
     * 持续监控可疑活动
  4. **限制公开访问** \- 如果无法立即修补,请限制对启用 RSC 的端点的访问



* * *

## 🔍 时间线与发现过程

* * *

## 📚 其他资源

### 官方公告

  * React 安全公告(2025 年 12 月 3 日)
  * Next.js 安全公告
  * GitHub 安全公告数据库



### CVE 记录

  * NIST NVD - CVE-2025-55182
  * NIST NVD - CVE-2025-66478



### 云提供商文档

  * Cloudflare WAF - React RCE 防护
  * AWS WAF 托管规则
  * Azure WAF 文档
  * Google Cloud Armor



### 安全分析

  * Wiz Research - React RSC 漏洞分析
  * Palo Alto Networks - 威胁简报
  * Snyk 漏洞数据库



## 📄 许可证

MIT 许可证 - 详情请参阅 LICENSE。

* * *

**注意安全!🔐**