Vulnérabilité critique « React2Shell » (CVSS 10)

0
162

Voici l’analyse et les conclusions de l’équipe JFrog Security Research concernant les vulnérabilités critiques React2Shell (CVE-2025-55182 et CVE-2025-66478).

Tribune – Avec un taux de réussite d’exploitation annoncé à près de 100 % dans les configurations par défaut, le risque est très étendu, en particulier pour les applications web modernes utilisant Next.js App Router ou React Server Functions.

Informations clés :

  • Vulnérable par défaut : Le vecteur le plus probable concerne les applications Next.js utilisant l’App Router, qui expose par défaut des endpoints React Server Function vulnérables. JFrog dispose de précisions exclusives sur les configurations actuellement identifiées comme vulnérables.
  • Une remédiation immédiate nécessite la mise à jour des packages concernés (Next.js, react-server-dom-webpack) vers les versions corrigées.
  • Faux PoC en circulation : Bien qu’aucun Proof-of-Concept (PoC) fonctionnel ne soit actuellement public, JFrog et d’autres acteurs ont identifié de faux PoC sur GitHub, certains de ces projets étant susceptibles de contenir du code malveillant. Les équipes de sécurité doivent impérativement vérifier les sources avant tout test.

Cette vulnérabilité permet à un attaquant distant d’exécuter arbitrairement du code sur le serveur en créant une requête HTTP malveillante. Contrairement à de nombreuses menaces pesant sur la chaîne d’approvisionnement qui ne touchent que de rares configurations, cette faille exploite la logique de dé-sérialisation cœur du framework lui-même et demeure exploitable dans de nombreux cas.

Il s’agit d’une menace active qui sera suivie par l’équipe JFrog Security Research via le blog en temps réel ainsi que sur le site du découvreur originel.

Shachar Menashe, VP Security Research chez JFrog, déclare :

« React2Shell met en lumière une faille critique où la rapidité de développement prend le pas sur la sécurité, et où la tentation d’activer par défaut des fonctionnalités non essentielles, en l’occurrence les appels de fonctions à distance, expose un large éventail d’environnements. Heureusement, le processus de divulgation responsable a été correctement suivi et, 24 heures plus tard, aucun outil d’attaque fonctionnel n’est encore disponible pour cette faille, seulement de faux PoC, ce qui laisse plus de temps aux utilisateurs pour appliquer les correctifs. Bien que de nombreux environnements basés sur React soient exposés, certaines configurations ne le sont pas ; nous avons analysé ce sujet et fourni des détails plus spécifiques dans notre blog. »