CVE-2025-55182

1 minute de lecture

Mis à jour :

Exécution de Code à Distance via une Vulnérabilité dans React Server Components

Une faille de sécurité, identifiée sous la référence CVE-2025-55182, affecte les React Server Components (RSC) et les versions 19.0, 19.1 et 19.2 de React, ainsi que les versions 15 à 16 de Next.js. Elle réside dans une désérialisation non sécurisée de requêtes malveillantes, ouvrant la voie à l’exécution de code à distance (RCE). Le problème est lié au traitement du protocole “Flight” des RSC par le package react-server, où la validation de la structure des paquets malformés est insuffisante, permettant à des données contrôlées par un attaquant d’influencer l’exécution côté serveur.

Points Clés :

  • Nature de la vulnérabilité : Désérialisation non sécurisée.
  • Impact potentiel : Exécution de code à distance (RCE).
  • Composant affecté : Package react-server et protocole “Flight” des RSC.

Vulnérabilités :

  • CVE-2025-55182

Recommandations :

  • Mise à jour : Mettre à jour React vers la version 19.2.1 et Next.js vers les dernières versions disponibles (par exemple, 16.0.7, 15.5.7, 15.4.8).
  • Protection réseau : L’utilisation de solutions de sécurité réseau comme Cloudflare peut aider à bloquer les tentatives d’exploitation.

Source