
Reproduction de CVE: cve-2025-55182-react2shell_reproduction
CVSS 10.0 CRITIQUE | Exécution de code à distance avant authentification dans les composants serveur React
Découverte par des acteurs menaçants chinois. Activement exploitée par des groupes APT liés à la Chine.
Surnommée « React2Shell », cette vulnérabilité permet une exécution de code à distance sans authentification via une désérialisation non sécurisée dans le protocole « Flight » des composants serveur React (RSC). L'exploitation est triviale et ne nécessite aucune authentification.
Le protocole Flight des RSC désérialise des données non fiables sans validation, ce qui relève de la CWE-502 (Désérialisation de données non fiables). Les attaquants créent une charge utile sérialisée malveillante qui, lorsqu'elle est traitée par le serveur, déclenche un détournement de résolution de modules — dirigeant les imports de modules vers un code contrôlé par l'attaquant qui s'exécute dans le runtime du serveur.
| Produit | Versions affectées |
|---|---|
| React | 19.0.0 – 19.2.0 |
| Next.js | 15.x, 16.x |
/_rsc/, /_flight/, ou les points de terminaison Server Action de Next.js).POST conçue contenant la charge utile sérialisée malveillante au point de terminaison RSC.python exploit.py --target https://example.com --port 443 --command "id"
Mettez à jour immédiatement :
>= 19.0.1, >= 19.1.2, ou >= 19.2.1Aucune solution de contournement n'existe ; le correctif est la seule remédiation.