Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55182 — react CVE-2025-55182 | Kitploit
Outils/GitHubGitHub/tanvirahmedcs/cve-2025-55182
Scanners de VulnérabilitésScanners de Vulnérabilités WebAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'Intrusion
GitHubtanvirahmedcs/cve-2025-55182

CVE-2025-55182

react CVE-2025-55182

Voir le dépôt
3il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-55182 — RCE non authentifiée dans React Server Components

Sévérité : Critique — CVSS 10.0
CWE : CWE-502 (Désérialisation de données non fiables)
Éditeur : Meta (Facebook)
Divulgué : 3 décembre 2025


Vue d'ensemble

CVE-2025-55182 est une vulnérabilité d'exécution de code à distance (RCE) non authentifiée de sévérité maximale dans React Server Components (RSC), surnommée React2Shell. La faille réside dans la façon dont React décode les charges utiles envoyées aux points de terminaison des fonctions serveur React via le protocole Flight. Un attaquant peut envoyer une seule requête HTTP POST spécialement conçue à un serveur vulnérable et exécuter du code arbitraire — sans identifiants ni interaction de l'utilisateur.

Les applications qui n'exposent pas de points de terminaison explicites de fonctions serveur restent vulnérables si elles prennent en charge React Server Components.


Paquets et versions concernés

Télécharger l’outil
PaquetVersions vulnérablesVersions corrigées
react-server-dom-webpack19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-parcel19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1
react-server-dom-turbopack19.0.0, 19.1.0, 19.1.1, 19.2.0≥ 19.0.1 / 19.1.2 / 19.2.1

Frameworks concernés (lorsqu'ils utilisent des paquets React vulnérables) : Next.js 15.x / 16.x (App Router), React Router, Waku, RedwoodSDK, Parcel RSC, plugin RSC de Vite.


Détail CVSS v3.1

MetricValue
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
ScopeChanged
ConfidentialityHigh
IntegrityHigh
AvailabilityHigh
Overall Score10.0 (Critical)

Vector string : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H


Comment fonctionne la vulnérabilité

React Server Components utilisent un format de transmission binaire appelé protocole Flight pour diffuser les arbres de composants du serveur vers le client. Le même protocole gère les fonctions serveur (anciennement Server Actions) — des points de terminaison appelables qui acceptent des arguments sérialisés depuis le navigateur.

La vulnérabilité se situe dans le désérialiseur : lors du traitement d'une charge utile Flight, React peut être amené à instancier des objets serveur arbitraires, conduisant à une RCE complète. Comme le point de terminaison Flight est exposé par défaut dès que RSC est activé, et qu'aucune barrière d'authentification n'existe au niveau du protocole, l'exploitation ne nécessite qu'un accès réseau au serveur.


Modèle Nuclei

Le modèle inclus CVE-2025-55182.yaml utilise trois méthodes de détection complémentaires.

Requête 1 — Sonde générique du point de terminaison Flight RSC

Envoie un POST minimal avec Content-Type: text/x-component au chemin racine. Un serveur RSC vulnérable (ou accessible) répond avec le même type de contenu et un corps de flux Flight dont les lignes commencent par des identifiants de ligne alphanumériques suivis de deux-points (par ex. 0:, 1:) ou par des sigils de référence React ($L, $S, $I, $@).

root@kitploit:~
POST / HTTP/1.1
Content-Type: text/x-component
Accept: text/x-component, */*

Condition de correspondance : HTTP 200 + en-tête text/x-component + regex de flux Flight dans le corps.

Requête 2 — Sonde RSC Next.js App Router

Next.js signale les requêtes RSC via l'en-tête RSC: 1 et le paramètre de requête ?_rsc=. Cette requête imite une prélecture du navigateur pour confirmer que le point de terminaison Flight de l'App Router est accessible.

root@kitploit:~
GET /?_rsc=1 HTTP/1.1
Accept: text/x-component
RSC: 1
Next-Router-State-Tree: %5B%22%22%2C%7B%7D%5D

Condition de correspondance : HTTP 200 + en-tête text/x-component.

Requête 3 — Sonde du point de terminaison de fonction serveur (Action)

Envoie une charge utile Flight minimale et malformée accompagnée d'un en-tête Next-Action (le mécanisme utilisé pour invoquer les fonctions serveur). Un serveur vulnérable tente de désérialiser la charge utile ; même une réponse d'erreur incluant des en-têtes spécifiques à RSC confirme l'existence du point de terminaison.

root@kitploit:~
POST / HTTP/1.1
Content-Type: text/x-component
Next-Action: 0000000000000000000000000000000000000000

Condition de correspondance : HTTP 200/400/500 + en-tête text/x-component ou x-action-revalidated.

Détection basée sur les fichiers (passive)

Analyse les fichiers *.json locaux (par ex. package-lock.json, yarn.lock) à la recherche des noms de paquets vulnérables combinés à une regex de version correspondant à 19.0.0, 19.1.0, 19.1.1 ou 19.2.0. Utile pour auditer des dépôts ou des pipelines CI sans émettre aucun trafic réseau.


Utilisation

Prérequis

  • Nuclei v3.x ou version ultérieure
root@kitploit:~
# Install / update Nuclei
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest

Scan actif — cible unique

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -u https://target.example.com

Scan actif — liste de cibles

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -l targets.txt

Scan passif — répertoire de projet local

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -target ./path/to/project

Sortie verbose avec rapport JSON

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -u https://target.example.com -v -je results.json

Scan avec limitation de débit (recommandé pour les cibles de production)

root@kitploit:~
nuclei -target CVE-2025-55182.yaml -u https://target.example.com -rl 10 -timeout 10

Remédiation

Mettez à jour immédiatement vers une version corrigée :

root@kitploit:~
# npm
npm install react-server-dom-webpack@latest

# yarn
yarn upgrade react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

# pnpm
pnpm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

Versions minimales sûres par branche :

BrancheVersion minimale sûre
19.0.x19.0.1
19.1.x19.1.2
19.2.x19.2.1

Mesures d'atténuation temporaires (si la mise à jour n'est pas immédiatement possible) :

  • Bloquez les requêtes HTTP POST vers les points de terminaison RSC/Flight au niveau du WAF ou du proxy inverse.
  • Désactivez entièrement React Server Components jusqu'à l'application d'un correctif.
  • Déployez une règle WAF ciblant le type de contenu text/x-component sur les requêtes POST entrantes (des règles Google Cloud Armor sont publiquement disponibles pour cette CVE).

Remarques et limites

  • Une correspondance positive sur les sondes HTTP confirme que le point de terminaison Flight est accessible, ce qui constitue un indicateur fort de vulnérabilité. La confirmation exacte de la version nécessite l'inspection de package-lock.json, node_modules ou d'un SBOM.
  • Le modèle n'envoie pas de charge utile armée ; il est exclusivement dédié à la détection et peut être exécuté en toute sécurité contre des systèmes de production.
  • Les applications qui n'utilisent pas React Server Components (applications React côté client uniquement) ne sont pas concernées.

Références

  • Avis officiel React — react.dev
  • Avis de sécurité GitHub — GHSA-fv66-9v8q-g76r
  • NVD — CVE-2025-55182
  • Zscaler ThreatLabz — React2Shell
  • Blog Google Cloud — Des acteurs menaçants exploitent React2Shell
  • Palo Alto Unit 42 — Exploitation de CVE-2025-55182

Avertissement

Ce modèle est destiné uniquement aux tests de sécurité autorisés et à l'évaluation de vulnérabilités. L'exécuter contre des systèmes que vous ne possédez pas ou pour lesquels vous ne disposez pas d'une autorisation écrite explicite de test peut être illégal. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive.