CVE-2025-55182

1 minute de lecture

Mis à jour :

Exécution de code à distance dans React Server Components

Une faille de sécurité dans React Server Components (RSC), affectant React versions 19.0 à 19.2 et Next.js versions 15 à 16, permet l’exécution de code à distance (RCE) via une désérialisation non sécurisée de requêtes malveillantes. La vulnérabilité, résidant dans le package react-server et la gestion du protocole RSC “Flight”, résulte d’une validation insuffisante des structures de paquets malformés, autorisant des données contrôlées par l’attaquant à influencer l’exécution côté serveur.

Points clés :

  • Type de vulnérabilité : Désérialisation non sécurisée menant à l’exécution de code à distance (RCE).
  • Composants affectés : React Server Components (RSC).
  • Versions impactées : React 19.0, 19.1, 19.2 ; Next.js 15 à 16.
  • Localisation : Package react-server et protocole RSC “Flight”.
  • Risque par défaut : Les déploiements standards sont directement exposés.

Vulnérabilités :

  • CVE : CVE-2025-55182

Recommandations :

  • Mettre à jour React vers la version 19.2.1.
  • Mettre à jour Next.js vers les dernières versions disponibles (par exemple, 16.0.7, 15.5.7, 15.4.8).
  • Les mesures de sécurité réseau, comme celles déployées par Cloudflare, peuvent aider à bloquer les tentatives d’exploitation.

Source