CVE-2025-55182

1 minute de lecture

Mis à jour :

Risque d’exécution de code à distance dans React Server Components

Une faille critique, identifiée sous le nom de CVE-2025-55182, affecte les React Server Components (RSC) dans les versions 19.0, 19.1 et 19.2 de React, ainsi que les versions 15 à 16 de Next.js. La vulnérabilité réside dans la désérialisation non sécurisée de requêtes malveillantes. Le protocole “Flight” de RSC ne valide pas correctement la structure des charges utiles malformées, ouvrant la voie à une exécution de code à distance (RCE) sur le serveur.

Points clés :

  • Type de vulnérabilité : Désérialisation non sécurisée entraînant une exécution de code à distance (RCE).
  • Composants affectés : React Server Components (RSC), package react-server.
  • Logiciels impactés : React versions 19.0, 19.1, 19.2 ; Next.js versions 15 à 16.
  • Risque : Les déploiements par défaut des applications concernées sont exposés.

Vulnérabilités :

  • CVE-2025-55182 : Désérialisation non sécurisée dans le protocole “Flight” de RSC permettant l’injection de données contrôlées par un attaquant influençant l’exécution côté serveur.

Recommandations :

  • Les utilisateurs doivent mettre à jour React vers la version 19.2.1.
  • Il est conseillé de migrer vers les dernières versions de Next.js (16.0.7, 15.5.7, 15.4.8).
  • Des mesures de protection, telles que celles déployées par Cloudflare, peuvent être mises en place pour bloquer les tentatives d’exploitation.

Source