CVE-2025-55182 (RCE dans les Server Components)

React 🔴 Senior

Définition

Vulnérabilité critique (CVSS 10.0) divulguée le 3 décembre 2025 : une requête HTTP forgée vers un endpoint de Server Function pouvait, lors de la désérialisation par react-server-dom-webpack, -parcel ou -turbopack (versions 19.0, 19.1.0, 19.1.1, 19.2.0), exécuter du code sur le serveur sans authentification. Toute application RSC était exposée, même sans Server Function explicite. Correctifs : 19.0.1, 19.1.2, 19.2.1 ; Next.js 14.2.35, 15.0.8+, 16.0.11+. Un second avis (DoS et exposition de code source) a suivi le 11 décembre 2025.

Analogie

Une boîte aux lettres qui exécutait ce qu'on y glissait : il fallait la remplacer, pas juste changer la serrure.

Exemple de code

# Vérifier les paquets vulnérables installés
npm ls react-server-dom-webpack react-server-dom-turbopack react-server-dom-parcel

# Corriger : React >= 19.0.1 / 19.1.2 / 19.2.1 et le framework à jour
npm i react@latest react-dom@latest next@latest

# Bonnes pratiques durables
# - autorisation DANS chaque Server Function (pas seulement dans proxy.ts)
# - validation des arguments (zod) : tout ce qui arrive du client est hostile
# - alertes Dependabot/Renovate sur react-server-dom-*

Cas d'usage

Réponse d'entretien sur la surface d'attaque des RSC ; check-list de mise à jour d'urgence dans une équipe qui exploite Next.js ou React Router.

Anti-pattern

Considérer que « pas de 'use server' dans mon code » protège : le point d'entrée existe dès que le framework supporte les RSC.
#security#rsc#react19#interview

Fiche mise à jour le 2026-09-27

← → au clavier pour passer d'une fiche à l'autre