Advisory

December 4, 2025

 

Deskripsi

1

 

     
 

Sebuah kerentanan kritis telah ditemukan di React Server Components. Kerentanan ini memungkinkan remote code execution tanpa autentikasi dengan memanfaatkan celah pada metode React ketika melakukan decoding payload yang dikirim ke endpoint React Server Function. Kerentanan ini diumumkan sebagai CVE-2025-55182 dan diberi rating CVSS 10.0. Kerentanan ini pertama kali dilaporkan oleh Lachlan Davidson pada 29 November 2025, dan dipublikasikan secara umum pada 3 Desember 2025.

 
     

 

 

Metode Serangan

2

 

     
 

Seorang attacker tanpa autentikasi bisa membuat HTTP request berbahaya ke endpoint Server Function, ketika dideserialize oleh React bisa menjalankan remote code execution di server.

 
     

 

 

Sistem Terdampak

3

 

     
 

react-server-dom-webpack, react-server-dom-parcel dan react-server-dom-turbopack versi 19.0, 19.1.0, 19.1.1, dan 19.2.0.

Selain itu, framework & bundler React yang memiliki dependensi pada ketiga react-server-dom di atas seperti next, react-router, waku, @parcel/rsc, @vitejs/plugin-rsc, dan rwsdk juga terdampak. 

 
     

 

 

Mitigasi

4

 

     
 

Pengguna sangat disarankan untuk segera upgrade patch react-server-dom-webpack, react-server-dom-parcel dan react-server-dom-turbopack.

  1. Versi 19.0 ke 19.0.1
  2. Versi 19.1.0 dan 19.1.1 ke 19.1.2
  3. Versi 19.2.0 ke 19.2.1
 
     

 

 

Referensi:

Categories


Categories



Recent posts