CVE-2025-55182: Vulnérabilité de désérialisation non sécurisée des composants serveur React
Aperçu
CVE-2025-55182 (également connu sous le nom de React2Shell) est une grave vulnérabilité de désérialisation non sécurisée découverte dans le protocole React Flight, affectant la charge utile (payload) des composants serveur React (RSC). Cette vulnérabilité réside dans le paquet react-server.
- ID CVE: CVE-2025-55182
- Type de vulnérabilité: Désérialisation non sécurisée (Unsafe Deserialization)
- Composants affectés:
- Protocole React Flight
- Composants serveur React (RSC)
- Paquet
react-server
- Versions affectées:
- Composants serveur React 19.0.0, 19.1.0, 19.1.1, 19.2.0
- Paquets incluant
react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack
- Versions Next.js 15.x/16.x utilisant le routeur d'application (App Router)
- Impact: Exécution de code à distance (RCE) non authentifiée. Un attaquant peut envoyer une charge utile malveillante et exécuter du code arbitraire lorsque le serveur traite la charge utile.
- Sévérité: Critique (Critical)
- Score CVSS: 10.0 (maximum)
- Exploitation:
- Exploitable dans la configuration par défaut de plusieurs frameworks populaires, dont Next.js, React Router, Waku.
- Un code de preuve de concept (PoC) a été rendu public.
- Selon les rapports, cette vulnérabilité est activement scannée dans la nature et exploitée par des groupes de menaces cybernétiques liés à la Chine.
- Calendrier de divulgation:
- Découvreur: Lachlan Davidson
- Divulgation à l'équipe React: 29 novembre 2025
- Divulgation publique: 3 décembre 2025
- Mesures d'atténuation:
- Correctif immédiat: Il est fortement recommandé à tous les développeurs utilisant les composants serveur React de mettre à niveau immédiatement les paquets concernés vers une version corrigée.
- CISA: Ce CVE a été ajouté par la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis à son catalogue des vulnérabilités exploitées connues (Known Exploited Vulnerabilities Catalog).
- Aucune solution de contournement: Il n'existe actuellement aucune solution de contournement temporaire connue.
Références
- Ce PoC a été principalement réalisé en s'inspirant des ressources suivantes: