
Scanner de sécurité pour détecter les vulnérabilités CVE-2025-55182 et CVE-2025-66478 dans les projets React Server Components (RSC)
Un outil complet d'analyse de sécurité pour détecter les vulnérabilités CVE-2025-55182 et CVE-2025-66478 dans les projets React et Next.js utilisant les React Server Components (RSC).
Cet outil analyse votre projet à la recherche de versions vulnérables de React, Next.js et des paquets RSC associés qui sont sensibles aux attaques par exécution de code à distance (RCE). La vulnérabilité permet à des attaquants non authentifiés d'exécuter du code arbitraire sur votre serveur.
⚠️ Alerte critique : En décembre 2025, environ 39 % des environnements cloud contiennent des instances de Next.js ou React avec des versions vulnérables. Une action immédiate est requise si vous utilisez des React Server Components.
node_modules à la recherche de versions vulnérables"use server" dans votre base de code| Paquet | Description |
|---|---|
react | Bibliothèque principale de React |
next | Framework Next.js |
react-server-dom-webpack | Intégration RSC Webpack |
react-server-dom-parcel | Intégration RSC Parcel |
react-server-dom-turbopack | Intégration RSC Turbopack |
check.js :git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
Vous pouvez également copier check.js directement dans votre projet et exécuter :
node check.js
===========================================================================
REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================
Scanning installed packages...
Starting Deep Codebase Scanning...
===========================================================================
AUDIT REPORT
===========================================================================
[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Project Analysis]
---------------------------------------------------------------------------
Router Type : App Router (RSC-enabled)
Server Actions Usage : Detected (5 files)
===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.
Vulnerable packages: react, next, react-server-dom-webpack
Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| Niveau | Description |
|---|---|
| 🔴 CRITIQUE | Paquets vulnérables détectés + fonctionnalités RSC utilisées. Action immédiate requise. |
| 🟡 MOYEN | Paquets vulnérables détectés, mais RSC non détecté activement. Mise à jour recommandée. |
| 🟢 SÛR | Aucun paquet vulnérable ou utilisation de versions antérieures au support RSC. |
| Statut | Signification |
|---|---|
VULNERABLE | La version du paquet est affectée par la CVE |
SAFE | Le paquet est mis à jour vers une version corrigée |
SAFE_CLASSIC | La version du paquet est antérieure aux RSC (non affectée) |
NOT INSTALLED | Paquet introuvable dans le projet |
UNKNOWN | Impossible de déterminer le statut de la version |
| Branche | Versions vulnérables | Version corrigée |
|---|---|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x et versions antérieures | — | Non affecté (aucun support RSC) |
| Branche | Version corrigée |
|---|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ Vulnérable (canary avec Flight Protocol) |
| Next.js 14.x (stable) | Non affecté |
| Next.js 13.x | Non affecté |
Les configurations suivantes ne sont PAS affectées par ces vulnérabilités :
Sévérité : CRITIQUE (CVSS 10.0)
Paquets affectés :
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackType de vulnérabilité : Désérialisation non sécurisée
Description :
Une vulnérabilité critique d'exécution de code à distance (RCE) existe dans le paquet react-server, qui fait partie intégrante des React Server Components (RSC). Le défaut provient d'une vulnérabilité de désérialisation non sécurisée dans le protocole « Flight » des RSC.
La vulnérabilité permet à un attaquant non authentifié d'obtenir une exécution de code à distance sur le serveur en envoyant une requête HTTP spécialement conçue à n'importe quel point de terminaison de fonction serveur. Même les applications qui n'implémentent pas explicitement de points de terminaison de fonctions serveur React peuvent être vulnérables si elles prennent en charge les React Server Components, car la vulnérabilité affecte les configurations par défaut.
Vecteur d'attaque :
Impact :
Références :
Sévérité : CRITIQUE (CVSS 10.0)
Paquet affecté : next
Type de vulnérabilité : Désérialisation non sécurisée (héritée de React RSC)
Description : Une vulnérabilité critique d'exécution de code à distance dans Next.js affecte les applications utilisant l'App Router avec les React Server Components. Cette vulnérabilité est la manifestation en aval de la CVE-2025-55182, car Next.js hérite du défaut via son implémentation du protocole React Flight.
La vulnérabilité permet à des attaquants non authentifiés d'exécuter du code arbitraire sur les serveurs affectés en envoyant des requêtes HTTP spécialement conçues qui exploitent le traitement non sécurisé des charges utiles RSC.
Vecteur d'attaque :
Impact :
Références :
La vulnérabilité du protocole React Flight affecte tout framework ou bundler qui implémente les React Server Components. Si votre projet utilise l'un des éléments suivants, vous devez vérifier que vos paquets React sont corrigés :
| Framework/Outil | Statut | Notes |
|---|---|---|
| Next.js | ⚠️ Impacté | Framework principal utilisant RSC. Mettez à jour vers les versions corrigées. |
| React Router | ⚠️ Impacté | En mode RSC, vérifiez que les paquets React sont mis à jour. |
| Waku | ⚠️ Impacté | Framework RSC minimal. Doit utiliser les versions corrigées de React. |
| RedwoodJS (rwsdk) | ⚠️ Impacté | rwsdk utilise les RSC. Assurez-vous que les paquets React sont corrigés. |
| Parcel | ⚠️ Impacté | Si vous utilisez @parcel/rsc, vérifiez les paquets React. |
| Vite | ⚠️ Impacté | Si vous utilisez @vitejs/plugin-rsc, vérifiez les paquets React. |
| Remix | ⚠️ Potentiellement impacté | Si vous utilisez les fonctionnalités RSC expérimentales, assurez-vous que React est corrigé. |
Toute application utilisant les React Server Components est potentiellement vulnérable. La vulnérabilité principale se trouve dans l'implémentation RSC de React. Quel que soit le framework utilisé, vous devez mettre à jour les paquets React (
react,react-dom,react-server-dom-*) vers les versions corrigées.
Les principaux fournisseurs cloud ont déployé de manière proactive des règles de pare-feu d'application Web (WAF) pour se protéger contre ces vulnérabilités. Cependant, la protection WAF est une mesure temporaire et n'élimine PAS la nécessité de corriger vos applications.
| Fonctionnalité | Détails |
|---|---|
| Statut | ✅ Protégé |
| Couverture | Tous les clients (Free, Pro, Business, Enterprise) |
| Exigence | Le trafic doit être proxifié via le WAF Cloudflare |
| Action requise | Assurez-vous que les règles gérées sont activées (Pro/Enterprise) |
| Note | Les Cloudflare Workers sont intrinsèquement immunisés contre cette exploitation |
Cloudflare a déployé de nouvelles règles WAF pour bloquer automatiquement les tentatives d'exploitation de la CVE-2025-55182. Tous les clients dont le trafic des applications React est proxifié via Cloudflare sont automatiquement protégés.
Pour vérifier la protection :
| Fonctionnalité | Détails |
|---|---|
| Statut | ✅ Protégé |
| Ensemble de règles | AWSManagedRulesKnownBadInputsRuleSet (v1.24+) |
| Couverture | Clients AWS WAF utilisant des règles gérées |
| Action requise | Vérifiez que la version de l'ensemble de règles est 1.24 ou ultérieure |
AWS a intégré des règles mises à jour pour la CVE-2025-55182 dans la version par défaut (1.24) de l'ensemble de règles gérées AWS WAF.
Pour activer la protection :
# Vérifiez la version de votre ensemble de règles dans la console AWS
# Security → WAF → Web ACLs → [Votre ACL] → Rules
Option de règle personnalisée : Pour une protection immédiate, vous pouvez déployer des règles AWS WAF personnalisées pour détecter et empêcher les tentatives d'exploitation :
{
"Name": "BlockReactRCE",
"Priority": 0,
"Statement": {
"ByteMatchStatement": {
"SearchString": "rsc-payload-exploit-pattern",
"FieldToMatch": { "Body": {} },
"TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
"PositionalConstraint": "CONTAINS"
}
},
"Action": { "Block": {} }
}
Note : Les services AWS gérés ne sont généralement pas affectés, mais les applications exécutant des versions vulnérables de React/Next.js dans votre propre environnement doivent être mises à jour immédiatement.
| Fonctionnalité | Détails |
|---|---|
| Statut | ✅ Protégé |
| Ensemble de règles | Default Rule Set (DRS) 2.1 |
| Couverture | Clients Azure WAF |
| Action requise | Vérifiez l'utilisation de DRS 2.1 ou créez des règles personnalisées |
Azure WAF avec le dernier Default Rule Set (DRS) 2.1 peut détecter certaines tentatives d'exploitation de cette vulnérabilité.
Pour activer la protection :
Exemple de règle personnalisée : Les organisations peuvent créer des règles WAF personnalisées spécifiquement conçues pour bloquer le schéma d'exploitation. Azure recommande de valider les règles personnalisées dans un environnement de test avant le déploiement en production.
| Fonctionnalité | Détails |
|---|---|
| Statut | ✅ Protégé |
| Service | Cloud Armor |
| Couverture | Clients Cloud Armor |
| Action requise | Activez les règles WAF préconfigurées |
Google Cloud Armor offre une protection via ses règles WAF préconfigurées et peut être configuré avec des politiques de sécurité personnalisées.
Pour activer la protection :
| Fonctionnalité | Détails |
|---|---|
| Statut | ✅ Protégé |
| Couverture | Tous les déploiements Vercel |
| Action requise | Vous devez toujours mettre à jour Next.js vers la version corrigée |
Vercel a mis en œuvre des atténuations au niveau de la plateforme pour protéger les applications hébergées. Cependant, Vercel recommande fortement de mettre à jour vers les versions corrigées de Next.js.
⚠️ La protection WAF est une mesure temporaire. Tous les fournisseurs cloud soulignent que :
- Les WAF ne corrigent pas la vulnérabilité - Ils bloquent uniquement les schémas d'exploitation connus
- Les attaquants peuvent contourner les WAF - De nouvelles variantes d'exploitation pourraient échapper à la détection
- La correction est obligatoire - Mettez à jour vers les versions corrigées immédiatement
- Reconstruisez les applications - Après la mise à niveau, reconstruisez pour garantir l'utilisation des dépendances corrigées
Exécutez les commandes suivantes dans le répertoire de votre projet :
# Mettez à jour les paquets React
npm install react@latest react-dom@latest
# Mettez à jour Next.js (si utilisé)
npm install next@latest
# Mettez à jour les paquets RSC (si présents)
npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
# IMPORTANT : Reconstruisez votre application
npm run build
Après la mise à jour, exécutez à nouveau le scanner pour confirmer que toutes les vulnérabilités sont corrigées :
node check.js
La sortie attendue doit afficher :
RISK CONCLUSION: SAFE
✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.
| Date | Événement |
|---|---|
| 3 décembre 2025 | Vulnérabilité divulguée par des chercheurs en sécurité |
| 3 décembre 2025 | CVE-2025-55182 et CVE-2025-66478 attribuées |
| 3 décembre 2025 | L'équipe React publie un bulletin de sécurité |
| 3 décembre 2025 | Les équipes React et Next.js publient des correctifs |
| 3 décembre 2025 | Les fournisseurs cloud déploient des protections WAF |
| 3 décembre 2025 | Aucun cas signalé d'exploitation dans la nature |
Licence MIT - Voir LICENSE pour plus de détails.
Restez en sécurité ! 🔐