
عرض توضيحي لـ CVE-2025-55182 — Next.js RCE (لأغراض تعليمية)
يوفّر هذا المستودع عرضًا توضيحيًا لثغرة CVE-2025-55182، والتي تتيح تنفيذ التعليمات البرمجية عن بُعد (RCE) في تطبيقات Next.js المعرّضة للثغرة.
المراجع:
[!WARNING] هذا العرض التوضيحي مُقدَّم لأغراض البحث الأمني والاختبار والتعليم فقط. لا تستخدمه ضد الأنظمة التي ليس لديك إذن صريح لاختبارها.
المتطلبات الأساسية
venv.[!NOTE] قم بتشغيل الأوامر من المجلد الجذر ما لم يُذكر خلاف ذلك.
من مجلد المشروع الجذر، شغّل:
docker compose -f nextjs-target/compose.yml up --build -d
بشكل افتراضي، يكون التطبيق متاحًا على http://localhost:3000.
أنشئ بيئة Python افتراضية وفعّلها:
python3 -m venv .venv
source .venv/bin/activate # macOS / Linux
# .venv\Scripts\activate # Windows (PowerShell/CMD)
ثبّت التبعيات:
pip install -r requirements.txt
شغّل PoC (استبدل HOST/PORT/ENDPOINT حسب الحاجة):
python exploit.py --host 127.0.0.1 --port 3000 --endpoint /
[!WARNING] يوضّح السكربت تنفيذ أوامر ضد هدف معرّض للثغرة. استخدمه فقط على الأنظمة التي لديك إذن صريح لاختبارها.
أوامر شائعة لتشغيلها على هدف اختبار مُصرَّح به (أمثلة فقط):
ls -la
env
أوقف الحاويات وأزلها:
docker compose -f nextjs-target/compose.yml down