CVE-2025-55182
Mis à jour :
Exécution de code à distance dans React Server Components
Une faille de sécurité, identifiée comme CVE-2025-55182, a été découverte dans les React Server Components (RSC) des versions 19.0, 19.1 et 19.2 de React, ainsi que dans les versions 15 à 16 de Next.js. Cette vulnérabilité permet l’exécution de code à distance (RCE) en raison d’une désérialisation non sécurisée de requêtes malveillantes.
Le problème réside dans le traitement par le package react-server du protocole RSC “Flight”. Le serveur ne valide pas correctement la structure des charges utiles malformées, permettant à des données contrôlées par un attaquant d’influencer l’exécution côté serveur.
Points Clés :
- Nature de la vulnérabilité: Désérialisation non sécurisée.
- Impact: Exécution de code à distance (RCE).
- Localisation: Package
react-server, protocole “Flight”. - Configuration par défaut affectée: Les déploiements standards sont vulnérables.
Vulnérabilités :
- CVE-2025-55182: Permet l’exécution de code à distance (RCE) par désérialisation non sécurisée de requêtes dans React Server Components.
Recommandations :
- Mettre à jour React vers la version 19.2.1.
- Mettre à jour Next.js vers les dernières versions disponibles (16.0.7, 15.5.7, 15.4.8).
- Les protections sont déjà déployées par des fournisseurs comme Cloudflare pour bloquer les tentatives d’exploitation.
