CVE-2025-55182

1 minute de lecture

Mis à jour :

Failles Majeures dans React Server Components et Next.js

Une vulnérabilité critique, désignée CVE-2025-55182, a été identifiée dans React Server Components (RSC), affectant les versions 19.0, 19.1 et 19.2 de React, ainsi que les versions 15 à 16 de Next.js.

Points Clés :

  • Nature de la faille : Désérialisation non sécurisée de requêtes malveillantes.
  • Impact : Potentiel d’exécution de code à distance (RCE) sur le serveur.
  • Localisation : Le problème réside dans le package react-server et sa gestion du protocole “Flight” de RSC.
  • Mécanisme : Le serveur ne valide pas correctement la structure des requêtes malformées, permettant à des données contrôlées par un attaquant d’influencer l’exécution côté serveur.
  • Exposition : La vulnérabilité affecte les configurations par défaut des applications, les rendant immédiatement vulnérables.

Vulnérabilités :

  • CVE-2025-55182 : Désérialisation non sécurisée du protocole “Flight” dans React Server Components, entraînant une exécution de code à distance.

Recommandations :

  • Les utilisateurs de React et Next.js sont fortement encouragés à mettre à jour leurs environnements.
  • Les versions corrigées incluent React 19.2.1 et les dernières versions de Next.js (16.0.7, 15.5.7, 15.4.8).
  • Des mesures de protection ont été déployées par Cloudflare sur leur réseau pour bloquer les tentatives d’exploitation.

Source