Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-55182 — Analyse technique détaillée de CVE-2025-55182 (React2Shell), une vulnérabilité RCE critique dans React Server Components, incluant les paquets concernés, les mécanismes d'exploitation et les recommandations de correctifs. | Kitploit
Outils/GitHubGitHub/mernjsb/cve-2024-55182
Analyse des VulnérabilitésExploitationExploitation d'Applications WebArticles et RechercheApprentissage et Éducation
GitHubmernjsb/cve-2024-55182

CVE-2024-55182

Analyse technique détaillée de CVE-2025-55182 (React2Shell), une vulnérabilité RCE critique dans React Server Components, incluant les paquets concernés, les mécanismes d'exploitation et les recommandations de correctifs.

Voir le dépôt
1il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-55182 (React2Shell) Vulnérabilité

1. Explication de la vulnérabilité:

CVE-2025-55182 (« React2Shell ») est une vulnérabilité critique d'exécution de code à distance (RCE) dans React Server Components (RSC) — plus précisément dans la logique de désérialisation du protocole React Flight.

Impact:

  • Le moteur serveur de React analyse incorrectement les données provenant du navigateur.

  • Un attaquant peut envoyer une requête HTTP spécialement conçue à votre serveur.

  • Cette requête amène le runtime serveur de React à exécuter du JavaScript arbitraire côté serveur.

  • Cela permet aux attaquants de :

    • Exécuter des commandes sur votre serveur
    • Voler des variables d'environnement (clés API, mots de passe de base de données, identifiants cloud)
    • Installer des logiciels malveillants ou des cryptomineurs
    • Prendre le contrôle total de votre backend

Conséquences:

  • Aucune connexion requise → l'attaquant n'a pas besoin de compte
  • Fonctionne sur les installations par défaut → même sur des builds propres create-next-app
  • Fonctionne de manière fiable comme le montrent les chercheurs
  • Déjà exploité dans la nature par des groupes de cryptominage et des voleurs d'identifiants
  • Si notre site utilise React 19 OU Next.js avec l'App Router, nous devons considérer que nous sommes vulnérables jusqu'à ce que le correctif soit appliqué.


    2. Ce qui a été affecté (tous les packages + versions)

    Une liste complète et vérifiée des packages et versions affectés :

    Packages React (problème central)

    PackageVersions vulnérablesVersions corrigées
    react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.019.0.1, 19.1.2, 19.2.1
    react-server-dom-parcelidentiques à ci-dessusidentiques à ci-dessus
    react-server-dom-turbopackidentiques à ci-dessusidentiques à ci-dessus

    Ces packages sont liés à React Server Components (RSC) — la cause racine.


    Frameworks / outils qui intègrent l'implémentation serveur React vulnérable

    Ces frameworks utilisent RSC en interne, ils ont donc hérité de la vulnérabilité :

    Framework / OutilAffecté ?Remarques
    Next.js (App Router)OuiLe plus gravement impacté. Vulnérabilité suivie sous CVE-2025-66478 (désormais fusionnée dans CVE-2025-55182).
    Vite RSC PluginOuiToute installation utilisant React Server Components.
    Parcel RSC PluginOuiMême raison.
    React Router RSC PreviewOuiIntègre la logique serveur RSC.
    RedwoodJS RSC (RedwoodSDK)OuiUtilise le runtime RSC.
    WakuOuiRuntime expérimental basé sur RSC.
    Tout framework empaquetant le serveur RSC de React 19OuiDoit consulter ses avis de sécurité.

    3. Comment sécuriser nos sites web

    Directives de sécurité officielles et complètes pour rester en sécurité.


    A. Mettre à jour immédiatement (le SEUL correctif complet)

    Si vous utilisez React directement

    Mettez à jour vers les versions corrigées :

    root@kitploit:~
    "react-server-dom-webpack": "19.0.1" or "19.1.2" or "19.2.1"
    "react-server-dom-parcel": "same"
    "react-server-dom-turbopack": "same"
    

    Exécutez:

    root@kitploit:~
    npm install react-server-dom-webpack@latest react-server-dom-parcel@latest react-server-dom-turbopack@latest
    

    Si vous utilisez Next.js (App Router)

    Mettez à jour vers les versions corrigées de Next.js :

    Version majeureVersion sécurisée
    14.x (stable)Dernière version de sécurité 14.x
    15.x15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7
    16.x16.0.7

    Exécutez:

    root@kitploit:~
    npm install next@latest
    


    Solution alternative (correctif temporaire et moins recommandé par la documentation officielle)

    B. Si nous ne pouvons pas mettre à jour immédiatement (atténuations temporaires)

    Ces mesures ne corrigent pas entièrement le problème — mais réduisent l'exposition pendant une courte période :

    Bloquer les requêtes RSC/Flight malveillantes au niveau de notre WAF

    Bloquez ou limitez le débit des requêtes POST multipart/form-data vers :

    • /app/
    • /actions
    • tout gestionnaire de route RSC

    Les attaquants s'appuient sur des fragments multipart malformés pour déclencher l'exploit.

    Télécharger l’outil