CVE-2025-55182

1 minute de lecture

Mis à jour :

Exécution de code à distance dans React Server Components

Une faille de sécurité, identifiée comme CVE-2025-55182, a été découverte dans les React Server Components (RSC) des versions 19.0, 19.1 et 19.2 de React, ainsi que dans les versions 15 à 16 de Next.js. Cette vulnérabilité permet l’exécution de code à distance (RCE) en raison d’une désérialisation non sécurisée de requêtes malveillantes.

Le problème réside dans le traitement par le package react-server du protocole RSC “Flight”. Le serveur ne valide pas correctement la structure des charges utiles malformées, permettant à des données contrôlées par un attaquant d’influencer l’exécution côté serveur.

Points Clés :

  • Nature de la vulnérabilité: Désérialisation non sécurisée.
  • Impact: Exécution de code à distance (RCE).
  • Localisation: Package react-server, protocole “Flight”.
  • Configuration par défaut affectée: Les déploiements standards sont vulnérables.

Vulnérabilités :

  • CVE-2025-55182: Permet l’exécution de code à distance (RCE) par désérialisation non sécurisée de requêtes dans React Server Components.

Recommandations :

  • Mettre à jour React vers la version 19.2.1.
  • Mettre à jour Next.js vers les dernières versions disponibles (16.0.7, 15.5.7, 15.4.8).
  • Les protections sont déjà déployées par des fournisseurs comme Cloudflare pour bloquer les tentatives d’exploitation.

Source