
Preuve de concept d'exploitation pour CVE-2025-55182 (React2Shell), une RCE critique non authentifiée dans les composants serveur React via une désérialisation non sécurisée dans le protocole Flight.
📌 CVE-2025-55182 — React2Shell
Exécution de code à distance (RCE) critique sans authentification dans React Server Components
📖 Aperçu
CVE-2025-55182, officieusement surnommée React2Shell, est une vulnérabilité critique d'exécution de code à distance (RCE) divulguée le 3 décembre 2025 dans React Server Components (RSC) et les paquets associés. La faille permet à un attaquant non authentifié d'exécuter du code arbitraire sur les serveurs vulnérables en envoyant une requête HTTP spécialement conçue qui est mal désérialisée par le serveur. nvd.nist.gov +1
Cette vulnérabilité présente le score de gravité le plus élevé (CVSS 10.0 / 9.x) et a été activement exploitée dans la nature par de multiples acteurs de la menace, notamment des groupes liés à des États et des campagnes de logiciels malveillants opportunistes. Google Cloud +1
🧠 Logiciels concernés
La vulnérabilité concerne React Server Components et les frameworks qui les intègrent :
Technologie Versions concernées React RSC 19.0.0, 19.1.0, 19.1.1, 19.2.0 Next.js 14.x Canary, 15.x, 16.x (versions antérieures non corrigées) Paquets react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack
⚠️ Description
React2Shell provient d'une désérialisation non sécurisée de données non fiables dans le protocole React « Flight », utilisé pour communiquer entre les clients et les composants serveur. Lorsque des charges utiles malveillantes sont désérialisées sans validation appropriée, elles peuvent manipuler des structures d'objets internes (telles que les prototypes) et conduire à l'exécution de code contrôlé par l'attaquant sur le processus serveur. Tarlogic Security +1
Cela permet aux attaquants de :
Obtenir une exécution de code à distance (RCE) sans authentification.
Exécuter des commandes avec les privilèges du serveur web.
Potentiellement déployer des backdoors, des webshells, des cryptomineurs, ou pivoter vers les réseaux internes