
Preuve de concept pour CVE-2025-55182, une RCE critique non authentifiée dans les composants serveur React.
Preuve de concept pour CVE-2025-55182, une RCE critique non authentifiée dans les composants serveur React.
⚠️ Avertissement
Ce document est fourni strictement à des fins éducatives, défensives et de recherche en sécurité autorisée.
Ne PAS tenter d'exploiter des systèmes ou applications sans autorisation écrite explicite.
L'auteur décline toute responsabilité en cas d'utilisation abusive de ces informations.
ID CVE: CVE-2025-55182
Gravité: Critique
Type de vulnérabilité: Exécution de code à distance sans authentification (RCE)
Cause racine: Pollution de la chaîne de prototypes
Paquet affecté: react-server-dom-webpack
Version affectée: 19.0.0
Authentification requise: Non
CVE-2025-55182 est une vulnérabilité critique d'exécution de code à distance sans authentification affectant les composants serveur React.
Le problème vient d'une gestion inappropriée des entrées contrôlées par l'utilisateur, permettant une pollution de la chaîne de prototypes et conduisant finalement à une exécution de code arbitraire sur le serveur.
Un attaquant peut envoyer une requête spécialement conçue à un point de terminaison React Server vulnérable, déclenchant une pollution de prototypes et obtenant une exécution de code à distance.
Une exploitation réussie de CVE-2025-55182 peut permettre à un attaquant de :
Cette vulnérabilité représente un risque de compromission totale du serveur.
Une preuve de concept complète démontre l'exploitation de CVE-2025-55182 dans un environnement contrôlé.
Description de haut niveau du PoC :
⚠️ Le PoC est destiné uniquement aux tests locaux et environnements de laboratoire.
react-server-dom-webpack.__proto__, constructor et prototypeCe document ne contient pas de code d'exploit militarisé.
Il est partagé pour sensibiliser et aider les développeurs et les équipes de sécurité à comprendre et corriger le problème de manière responsable.
Licence MIT