
CVE-2025-55182 React Server Components Remote Code Execution Exploit Labor
Eine absichtlich verwundbare Next.js-Anwendung, die Remote Code Execution (RCE) durch unsichere Handhabung von Child-Prozessen demonstriert. Dieses Labor ist für Bildungszwecke und Sicherheitstests konzipiert.
⚠️ WARNUNG: NICHT AUF EINEM ÖFFENTLICHEN SERVER AUSFÜHREN. ES ENTHÄLT EINE SCHWACHSTELLE FÜR REMOTE CODE EXECUTION.
Die Anwendung ist ein einfacher "Server-Status-Monitor". Das Backend übernimmt einen vom Benutzer bereitgestellten Hostnamen und führt einen ping-Befehl aus. Die Eingabe wird jedoch nicht bereinigt, sodass ein Angreifer beliebige Betriebssystembefehle einschleusen kann.
docker-compose up -d --build
Die Anwendung ist unter http://localhost:3000 erreichbar.
8.8.8.8), um die Ping-Ausgabe zu sehen.; oder | oder & einzuschleusen.
8.8.8.8; idgoogle.com | ls -lalocalhost & cat /etc/passwdBefindet sich in pages/api/status.js:
const { host } = req.query;
// ...
exec(`ping -c 1 ${host}`, (error, stdout, stderr) => { ... });