CVE-2025-55182

1 minute de lecture

Mis à jour :

Détails sur la vulnérabilité CVE-2025-55182 dans React et Next.js

Une faille de sécurité, identifiée sous le nom de CVE-2025-55182, a été découverte dans React Server Components (RSC). Elle concerne les versions 19.0, 19.1 et 19.2 de React, ainsi que les versions 15 à 16 de Next.js. Le problème réside dans une désérialisation non sécurisée de requêtes malveillantes, ouvrant la porte à l’exécution de code à distance (RCE).

Points Clés :

  • Nature de la vulnérabilité : Désérialisation non sécurisée de données malformées dans le protocole “Flight” des RSC.
  • Impact : Permet l’exécution de code à distance (RCE) sur le serveur.
  • Localisation : Package react-server et gestion du protocole “Flight”.
  • Risque immédiat : La faille est présente dans la configuration par défaut des applications affectées.

Vulnérabilités :

  • CVE : CVE-2025-55182
  • Type : Désérialisation non sécurisée menant à l’exécution de code à distance (RCE).

Recommandations :

  • Mise à jour de React : Installer la version 19.2.1 de React.
  • Mise à jour de Next.js : Installer les dernières versions disponibles (16.0.7, 15.5.7, 15.4.8).
  • Protection réseau : L’utilisation de solutions comme Cloudflare avec des règles de blocage appropriées peut aider à mitiger les tentatives d’exploitation.

Source