Faille critique RCE (CVSS 10) dans React Server Components (CVE-2025-55182) â mises Ă jour urgentes
Selon react.dev, une vulnĂ©rabilitĂ© critique permettant une exĂ©cution de code Ă distance non authentifiĂ©e a Ă©tĂ© dĂ©couverte dans React Server Components et divulgĂ©e sous CVE-2025-55182 (score CVSS 10.0). Le dĂ©faut provient dâun problĂšme dans la façon dont React dĂ©code les charges utiles envoyĂ©es aux endpoints de React Server Functions, permettant Ă un attaquant de provoquer une RCE via une requĂȘte HTTP malveillante. â ïž PortĂ©e et impact La faille touche les versions 19.0, 19.1.0, 19.1.1 et 19.2.0 de: react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack. MĂȘme si une application nâimplĂ©mente pas dâendpoints Server Function, elle peut ĂȘtre vulnĂ©rable si elle supporte React Server Components. Les applications React sans serveur, ou sans framework/outil supportant RSC, ne sont pas affectĂ©es. Correctifs disponibles ...