CVE-2025-55182

1 minute de lecture

Mis à jour :

Faille de sécurité dans React Server Components

Une vulnérabilité critique, identifiée sous la référence CVE-2025-55182, a été découverte dans les React Server Components (RSC). Celle-ci impacte les versions 19.0, 19.1 et 19.2 de React, ainsi que les versions 15 à 16 de Next.js.

La faille réside dans une désérialisation non sécurisée de requêtes malveillantes, ouvrant la porte à une exécution de code à distance (RCE). Elle est présente dans le package react-server et concerne le protocole “Flight” des RSC. Le serveur ne valide pas correctement la structure des paquets malformés, permettant à des données contrôlées par un attaquant d’influencer l’exécution côté serveur.

Les applications utilisant la configuration par défaut sont immédiatement exposées.

Points clés:

  • Nature de la vulnérabilité: Désérialisation non sécurisée de requêtes malveillantes.
  • Impact potentiel: Exécution de code à distance (RCE).
  • Composant affecté: Package react-server et le protocole “Flight” des RSC.
  • Configuration par défaut à risque: Les déploiements standards sont vulnérables.

Vulnérabilités:

  • CVE: CVE-2025-55182

Recommandations:

  • Mettre à jour React vers la version 19.2.1.
  • Mettre à jour Next.js vers les dernières versions disponibles (16.0.7, 15.5.7, 15.4.8).
  • Pour les utilisateurs de Cloudflare, la mise en place de règles de sécurité spécifiques peut bloquer les tentatives d’exploitation.

Source