Next.js & React vulnerability will break the internet

Next.js & React vulnerability will break the internet

🎙 John Hammond 👥 2.2M 📅 5 décembre 2025 ⏱ 11 min 👁 146K 📄 revue d'actualité 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

React Server ComponentsRemote Code ExecutionCVE-2025-55182Next.jsSécurité

Résumé

John Hammond présente une vulnérabilité critique (CVSS 10.0) affectant React Server Components et Next.js, permettant une exécution de code à distance non authentifiée. Il démontre un proof-of-concept (PoC) en lançant une application Next.js vulnérable et en exécutant une commande (calc) via un script Python. Il explique que la vulnérabilité provient d’un défaut de validation dans le protocole React Flight, permettant de manipuler des objets via la propriété proto. Il mentionne deux CVE distinctes : CVE-2025-55182 (React) et CVE-2025-66478 (Next.js). Il cite des statistiques de Wiz indiquant que près de 40% des environnements cloud contiennent des instances vulnérables. Il souligne que le PoC initial publié sur GitHub n’était pas fonctionnel, mais que des PoC valides ont ensuite été partagés par des chercheurs comme Moritz Samp et Maple3142. Il insiste sur l’urgence de mettre à jour les versions concernées (React 19.0 à 19.2.0) et recommande de surveiller les scanners et honeypots déployés par la communauté. Il mentionne également des mesures de détection et de protection, notamment pour les utilisateurs de Vercel.

169 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La vidéo apporte une valeur informationnelle élevée en vulgarisant une vulnérabilité complexe tout en fournissant des références techniques précises. L’argumentation est solide : l’auteur s’appuie sur des sources officielles (advisories, CVE) et des analyses de chercheurs reconnus. Il démontre concrètement l’exploit, ce qui renforce la crédibilité. Il reconnaît honnêtement les limites de son expertise sur le sujet, ce qui est appréciable. La présentation est claire et structurée, avec des liens vers les ressources pertinentes.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’auteur cite de nombreuses sources primaires (advisories officiels, analyses de Wiz, PoC de chercheurs) et fournit des liens dans la description. Il distingue clairement les deux CVE et explique leur relation. Le titre est légèrement sensationnaliste mais reste fidèle au contenu. L’adéquation titre/contenu est bonne, la vidéo traitant effectivement de l’impact potentiel de la vulnérabilité sur Internet. Les commentaires sont majoritairement positifs, certains exprimant des inquiétudes sur la gravité, d’autres des critiques sur la qualité du code de React.

174 mots

Adéquation titre / contenu

Le titre est accrocheur et reflète bien le contenu : la vidéo traite d'une vulnérabilité critique affectant React et Next.js, avec un impact potentiel majeur sur Internet.

Qualité & fiabilité

8/10

La vidéo est une revue d'actualité sur une vulnérabilité critique (CVE-2025-55182 et CVE-2025-66478) avec démonstration pratique du PoC. L'auteur cite de nombreuses sources primaires (advisories officiels, analyses de chercheurs) et précise les limites de son expertise. La démonstration est reproductible et les explications techniques sont globalement exactes, bien que simplifiées.

Moments clés

Sources citées

Sources concordantes

Sources discordantes

  • PoC initial non fonctionnel — Le premier PoC publié sur ce repository n'était pas fonctionnel, ce qui a semé la confusion avant que des PoC valides ne soient partagés.

Références externes

Apport & nouveautés

La vidéo apporte une synthèse claire et accessible d’une vulnérabilité critique, avec une démonstration pratique du PoC. Elle met en lumière l’impact potentiel sur l’écosystème web et fournit des ressources pour la détection et la remédiation. L’originalité réside dans la vulgarisation d’un sujet technique complexe tout en maintenant une rigueur scientifique.

Pour aller plus loin :

  • Prototype pollution — Concept central de la vulnérabilité, expliquant comment la manipulation de proto peut mener à une RCE.
  • React Server Components — Documentation officielle sur l’architecture RSC, contexte de la faille.
  • CVE-2025-55182 — Fiche NVD pour plus de détails techniques.

97 mots

Profil radar

Le profil radar montre une vidéo équilibrée avec des scores élevés en quantité et qualité d'information, un bon niveau technique, et une fiabilité globale solide. La vidéo est donc une ressource fiable pour comprendre la vulnérabilité et ses implications.

Fiabilité 8/10

💬 Orientation : positif. Sur les 30 commentaires analysés, la majorité exprime de l'intérêt et de la gratitude pour la vidéo, certains avec humour, d'autres soulignant la gravité de la vulnérabilité. Quelques critiques mineures sur la qualité de React.