Je pense que les communications client/serveur sont limité au strict necessaire (en terme de code).
je veux dire par la que le serveur n'a surement aucune méthode pour donner l'ip d'un client à un client.
Enfin bon, après on peut imaginer des trucs du genre envoyé une requete éronné au serveurs, qui contient du code qui une fois exécuté lui fait faire n'importe quoi, etc
J'essais de dédramatiser un petit peu, y'a plein d'appli opensource, et meme si c'est certainement vrai que certain s'en servent pour trouver des failles, ca ne l'est pas au point de tous rendre privé.
Y'a pas si longtemps on a trouvé une faille majeur dans OpenSSL (http://en.wikipedia.org/wiki/Heartbleed), et il n'y a visiblement pas eu tant de conséquence que ca (en considérant le fait que le bug a été rendu public).