
CVE-2025-55182 Laboratorio de Exploit de Ejecución Remota de Código de React Server Components
Una aplicación Next.js intencionadamente vulnerable que demuestra la ejecución remota de código (RCE) mediante el manejo inseguro de Child Process. Este laboratorio está diseñado con fines educativos y de pruebas de seguridad.
⚠️ ADVERTENCIA: NOO EJECUTE ESTO EN UN SERVIDOR DE ACCESO PÚBLICO. CONTIENE UNA VULNERABILIDAD DE EJECUCIÓN REMOTA DE CÓDIGO.
La aplicación es un simple «Monitor de estado del servidor». El backend toma un nombre de host proporcionado por el usuario y ejecuta un comando ping. Sin embargo, la entrada no está sanitizada, lo que permite a un atacante inyectar comandos arbitrarios del sistema operativo.
docker-compose up -d --build
La aplicación estará disponible en http://localhost:3000.
8.8.8.8) para ver la salida del ping.; o | o &.
8.8.8.8; idgoogle.com | ls -lalocalhost & cat /etc/passwdUbicado en pages/api/status.js:
const { host } = req.query;
// ...
exec(`ping -c 1 ${host}`, (error, stdout, stderr) => { ... });