CVE-2025-55182
Mis à jour :
Failles Majeures dans React Server Components et Next.js
Une vulnérabilité critique, désignée CVE-2025-55182, a été identifiée dans React Server Components (RSC), affectant les versions 19.0, 19.1 et 19.2 de React, ainsi que les versions 15 à 16 de Next.js.
Points Clés :
- Nature de la faille : Désérialisation non sécurisée de requêtes malveillantes.
- Impact : Potentiel d’exécution de code à distance (RCE) sur le serveur.
- Localisation : Le problème réside dans le package
react-serveret sa gestion du protocole “Flight” de RSC. - Mécanisme : Le serveur ne valide pas correctement la structure des requêtes malformées, permettant à des données contrôlées par un attaquant d’influencer l’exécution côté serveur.
- Exposition : La vulnérabilité affecte les configurations par défaut des applications, les rendant immédiatement vulnérables.
Vulnérabilités :
- CVE-2025-55182 : Désérialisation non sécurisée du protocole “Flight” dans React Server Components, entraînant une exécution de code à distance.
Recommandations :
- Les utilisateurs de React et Next.js sont fortement encouragés à mettre à jour leurs environnements.
- Les versions corrigées incluent React 19.2.1 et les dernières versions de Next.js (16.0.7, 15.5.7, 15.4.8).
- Des mesures de protection ont été déployées par Cloudflare sur leur réseau pour bloquer les tentatives d’exploitation.
