
CVE-2025-55182 Laboratoire d'exploitation d'exécution de code à distance des composants serveur React
Une application Next.js intentionnellement vulnérable démontrant l'exécution de code à distance (RCE) via une gestion non sécurisée des processus enfants. Ce laboratoire est conçu à des fins éducatives et de tests de sécurité.
⚠️ AVERTISSEMENT : N'EXÉCUTEZ PAS CECI SUR UN SERVEUR ACCESSIBLE PUBLIQUEMENT. IL CONTIENT UNE VULNÉRABILITÉ D'EXÉCUTION DE CODE À DISTANCE.
L'application est un simple « Moniteur d'état du serveur ». Le backend prend un nom d'hôte fourni par l'utilisateur et exécute une commande ping. Cependant, l'entrée n'est pas assainie, permettant à un attaquant d'injecter des commandes système arbitraires.
docker-compose up -d --build
L'application sera accessible à l'adresse http://localhost:3000.
8.8.8.8) pour voir la sortie de ping.; ou | ou &.
8.8.8.8; idgoogle.com | ls -lalocalhost & cat /etc/passwdSitué dans pages/api/status.js :
const { host } = req.query;
// ...
exec(`ping -c 1 ${host}`, (error, stdout, stderr) => { ... });