
Demo von CVE-2025-55182 — Next.js RCE (für Bildungszwecke)
Dieses Repository bietet eine Demonstration der CVE-2025-55182-Sicherheitslücke, die eine Remote Code Execution (RCE) in verwundbaren Next.js-Anwendungen ermöglicht.
Referenzen:
[!WARNING] Diese Demonstration dient ausschließlich der Sicherheitsforschung, dem Testen und zu Bildungszwecken. Verwenden Sie sie nicht gegen Systeme, für die Sie keine ausdrückliche Genehmigung haben.
Voraussetzungen
venv-Unterstützung.[!NOTE] Führen Sie die Befehle aus dem Stammverzeichnis aus, sofern nicht anders angegeben.
Führen Sie vom Stammverzeichnis des Projekts aus:
docker compose -f nextjs-target/compose.yml up --build -d
Standardmäßig wird die Anwendung unter http://localhost:3000 bereitgestellt.
Python Virtual Environment erstellen und aktivieren:
python3 -m venv .venv
source .venv/bin/activate # macOS / Linux
# .venv\Scripts\activate # Windows (PowerShell/CMD)
Abhängigkeiten installieren:
pip install -r requirements.txt
PoC ausführen (HOST/PORT/ENDPOINT entsprechend ersetzen):
python exploit.py --host 127.0.0.1 --port 3000 --endpoint /
[!WARNING] Das Skript demonstriert die Ausführung von Befehlen gegen ein verwundbares Ziel. Verwenden Sie es nur auf Systemen, für die Sie eine ausdrückliche Erlaubnis zum Testen haben.
Häufige Befehle, die auf einem erlaubten Testziel ausgeführt werden (nur Beispiele):
ls -la
env
Container stoppen und entfernen:
docker compose -f nextjs-target/compose.yml down