
Absichtlich verwundbare Next.js-Unternehmens-Landingpage, die CVE-2025-55182 demonstriert, eine JSON-Injection, die zu RCE/SSRF durch unsichere Deserialisierung in React Server Components führt.
Dieses Repository enthält ein Beispiel einer mehrseitigen Corporate-Landingpage mit Next.js 15.0.0 + React 19.0.0. Die Seite simuliert eine Struktur ähnlich wie t1.ru: Startseite, Produkte, Fallstudien, Medien, Über uns, Kontakt. Wir verwenden React Server Components (RSC), Tailwind CSS, Framer Motion für Animationen, lucide-react für Symbole, shadcn/ui für Badges und Prisma mit SQLite für die Datenbank (das Kontaktformular speichert Nachrichten).
Das Projekt wurde absichtlich anfällig gemacht, um PT-2025-48817 zu demonstrieren – eine JSON-Injection über das Kontaktformular, die aufgrund unsicherer Deserialisierung in react-server-dom-webpack zu RCE/SSRF führen kann.
Klonen Sie das Repository:
git clone <url-репы>
cd <директория>
Installieren Sie die Abhängigkeiten:
npm install
Bei Versionsproblemen (z. B. Build-Fehler) versuchen Sie:
npm install --legacy-peer-deps
Oder aktualisieren Sie Node.js:
sudo apt remove --purge nodejs npm -y
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
sudo apt update
sudo apt install -y nodejs
node -v # sollte v20.x.x sein
rm -rf node_modules package-lock.json
npm install
Initialisieren Sie Prisma (falls erneut erforderlich):
npx prisma init
npx prisma migrate dev --name init
In .env sollte stehen: DATABASE_URL="file:./prisma/dev.db".
Entwicklungsmodus:
npm run dev
Öffnen Sie http://localhost:3000.
Build und Produktion:
npm run build
npm run start
Datenbank anzeigen:
npx prisma studio
{ "type": "system", "payload": { "action": "ls" } } senden, führt exec den Befehl aus. Dies simuliert einen Deserialisierungsangriff auf RSC.