
Documentation et analyse de CVE-2025-55182, une vulnérabilité critique d'exécution de code à distance dans les composants serveur React via une désérialisation non sécurisée, avec versions affectées, détails d'exploitation et conseils d'atténuation.
📌 React2Shell (CVE-2025-55182)
React2Shell est le nom informel donné à une vulnérabilité critique d'exécution de code à distance (RCE) affectant les composants serveur React (RSC) et les frameworks associés comme Next.js. Sa gravité et son impact potentiel en ont fait une préoccupation majeure dans les communautés de développement web et de sécurité. react2shell.com +1
🧠 1. Qu'est-ce que React2Shell ?
Nom : React2Shell
ID CVE : CVE-2025-55182 (souvent discuté avec CVE-2025-66478, un doublon du CVE Next.js) react2shell.com +1
Sévérité : Maximum (score CVSS 10.0) react2shell.com
Type : Exécution de code à distance (RCE) via une désérialisation non sécurisée dans les composants serveur Microsoft
Origine : Divulgué par Lachlan Davidson fin novembre 2025 et annoncé publiquement début décembre 2025. Amazon Web Services, Inc.
React2Shell est nommé en clin d'œil aux grandes vulnérabilités passées comme Log4Shell, en raison de son potentiel d'impact étendu sur les applications web. research.jfrog.com
🧰 2. Systèmes affectés
React2Shell impacte les composants serveur React (RSC) et tout écosystème qui les implémente, notamment :
Packages de composants serveur React 19.x
react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack
Frameworks construits sur RSC comme :
Next.js (App Router)
React Router
Waku
Expo
Redwood SDK (selon la façon dont RSC est utilisé) Dynatrace +1
⚠️ 3. Pourquoi c'est dangereux
React2Shell permet à un attaquant d'envoyer une requête HTTP spécialement conçue à un point de terminaison de composant serveur React. En raison d'une validation d'entrée défectueuse et d'une désérialisation non sécurisée dans le protocole « Flight » du RSC, ces données malveillantes peuvent être désérialisées et conduire à une exécution complète de code à distance sur le serveur — même sans authentification. Microsoft +1
Cela signifie qu'un pirate peut :
Exécuter du code arbitraire sur votre serveur
Voler des données ou des identifiants
Déployer des logiciels malveillants ou des cryptomineurs
Se déplacer latéralement dans les réseaux (Tout cela sans connexion) sysdig.com
🛠 4. Comment fonctionnent les exploits
La faiblesse principale réside dans la façon dont les composants serveur React désérialisent les charges utiles entrantes en utilisant le protocole Flight. Les attaquants conçoivent une charge utile qui manipule la logique de traitement interne, contournant les contrôles de confiance normaux — conduisant à l'exécution de commandes sur l'hôte. Qualys
Il existe même des exploits de preuve de concept (PoC) publics et des scanners disponibles pour détecter les configurations vulnérables. GitHub
🚨 5. Exploitation dans le monde réel
React2Shell a déjà fait l'objet d'une exploitation active dans la nature :
Des groupes liés à des États (par exemple, des acteurs liés à la Chine) ont été observés ciblant des points de terminaison vulnérables peu après la divulgation. TechRadar
Les renseignements sur les menaces de plusieurs fournisseurs indiquent des campagnes déployant des cryptomineurs, des portes dérobées et des outils post-exploitation après une exploitation réussie. Google Cloud
Cette militarisation rapide est similaire à des bugs très médiatisés comme Log4Shell, où les attaquants ont rapidement scanné et exploité les systèmes exposés. PortSwigger
🧩 6. Versions concernées et correctifs publiés Versions vulnérables
Paquets React RSC :
19.0, 19.1.0, 19.1.1, 19.2.0
Versions de l'App Router Next.js inférieures à :
15.0.5, 15.1.9, etc., jusqu'à certaines versions 16.x (la liste spécifique varie selon l'avis) Dynatrace
Versions corrigées (recommandées)
Composants serveur React :
19.0.1
19.1.2
19.2.1
Next.js :
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 (selon les avis officiels) Dynatrace
🛡 7. Atténuation et bonnes pratiques
Pour se défendre contre React2Shell :
Mettez à jour les dépendances immédiatement vers les versions corrigées ci-dessus. Dynatrace
Auditez votre base de code pour l'utilisation du RSC et isolez ou supprimez les fonctions serveur inutiles.
Utilisez des outils de sécurité (WAF, SIEM, scanners de vulnérabilités) pour détecter les requêtes anormales. Microsoft
Surveillez les signatures de détection d'exploit divulguées publiquement (par exemple, les motifs de charge utile). Vercel
🧾 8. Résumé
React2Shell est :
Un bug RCE critique dans les composants serveur React et les piles associées. react2shell.com
Exploitable sans authentification, simplement via des requêtes conçues. Microsoft
Activement exploité dans la nature par de multiples acteurs de menaces. Google Cloud
Corrigé dans les versions ultérieures — corrigez immédiatement. Dynatrace