
Demo de CVE-2025-55182 — Next.js RCE (con fines educativos)
Este repositorio proporciona una demostración de la vulnerabilidad CVE-2025-55182, que permite la ejecución remota de código (RCE) en aplicaciones Next.js vulnerables.
Referencias:
[!WARNING] Esta demostración se proporciona únicamente con fines de investigación de seguridad, pruebas y educación. No la utilices contra sistemas para los que no tengas autorización explícita.
Requisitos previos
venv.[!NOTE] Ejecuta los comandos desde la carpeta raíz a menos que se indique lo contrario.
Desde la raíz del proyecto, ejecuta:
docker compose -f nextjs-target/compose.yml up --build -d
Por defecto, la aplicación está disponible en http://localhost:3000.
Crea y activa un entorno virtual de Python:
python3 -m venv .venv
source .venv/bin/activate # macOS / Linux
# .venv\Scripts\activate # Windows (PowerShell/CMD)
Instala las dependencias:
pip install -r requirements.txt
Ejecuta el PoC (reemplaza HOST/PORT/ENDPOINT según corresponda):
python exploit.py --host 127.0.0.1 --port 3000 --endpoint /
[!WARNING] El script demuestra la ejecución de comandos contra un objetivo vulnerable. Úsalo únicamente en sistemas donde tengas permiso explícito para realizar pruebas.
Comandos comunes para ejecutar en un objetivo de prueba autorizado (solo ejemplos):
ls -la
env
Detén y elimina los contenedores:
docker compose -f nextjs-target/compose.yml down