
Preuve de concept d'exploitation pour CVE-2025-55182, une RCE critique non authentifiée dans React Server Components. Inclut un script Python démontrant la création de requêtes HTTP malveillantes contre des versions vulnérables de Next.js/React.
Ce dépôt contient un exploit simple pour CVE-2025-55182, une vulnérabilité critique d'exécution de code à distance dans les React Server Components.
CVE-2025-55182 est une vulnérabilité d'exécution de code à distance non authentifiée dans les React Server Components (CVSS 10.0). La vulnérabilité affecte la manière dont React décode les charges utiles envoyées aux points de terminaison des fonctions serveur React, permettant à un attaquant de forger des requêtes HTTP malveillantes pour exécuter du code à distance sur le serveur.
react-server-dom-webpack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-parcel: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-turbopack: 19.0, 19.1.0, 19.1.1, 19.2.0react-server-dom-webpack: 19.0.1, 19.1.2, 19.2.1react-server-dom-parcel: 19.0.1, 19.1.2, 19.2.1react-server-dom-turbopack: 19.0.1, 19.1.2, 19.2.1Le script exploit.py montre comment un attaquant pourrait exploiter cette vulnérabilité en forgeant une requête HTTP malveillante vers un point de terminaison de fonction serveur React.
Remarque : Cet exploit ne fonctionne que contre les versions vulnérables de Next.js et React. Après la mise à jour vers les versions corrigées, l'exploit ne fonctionnera plus.
Le script d'exploit ciblant une application Next.js vulnérable :

Le même script d'exploit après la mise à jour de Next.js et React - l'exploit ne fonctionne plus :

Exemple de sortie montrant l'exploit en action :

Cette vulnérabilité permet une exécution de code à distance non authentifiée sur les serveurs exécutant des versions vulnérables des React Server Components. Même si votre application n'implémente pas explicitement de points de terminaison de fonctions serveur React, elle peut toujours être vulnérable si elle prend en charge les React Server Components.
Action immédiate requise : Mettez à jour vers les dernières versions corrigées :
npm install next@latest
npm install react@latest react-dom@latest react-server-dom-webpack@latest
Cet exploit est fourni uniquement à des fins éducatives et de recherche en sécurité. N'utilisez pas ce code contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation explicite de tester. L'accès non autorisé à des systèmes informatiques est illégal.