
Démo de la CVE-2025-55182 — RCE sur Next.js (à des fins pédagogiques)
Ce dépôt fournit une démonstration de la vulnérabilité CVE-2025-55182, qui permet l'exécution de code à distance (RCE) dans les applications Next.js vulnérables.
Références :
[!WARNING] Cette démonstration est fournie uniquement à des fins de recherche en sécurité, de test et d'éducation. Ne l'utilisez pas contre des systèmes pour lesquels vous n'avez pas d'autorisation explicite.
Prérequis
venv.[!NOTE] Exécutez les commandes depuis le dossier racine, sauf indication contraire.
Depuis la racine du projet, exécutez :
docker compose -f nextjs-target/compose.yml up --build -d
Par défaut, l'application est servie à l'adresse http://localhost:3000.
Créez et activez un environnement virtuel Python :
python3 -m venv .venv
source .venv/bin/activate # macOS / Linux
# .venv\Scripts\activate # Windows (PowerShell/CMD)
Installez les dépendances :
pip install -r requirements.txt
Exécutez le PoC (remplacez HOST/PORT/ENDPOINT selon le cas) :
python exploit.py --host 127.0.0.1 --port 3000 --endpoint /
[!WARNING] Le script illustre l'exécution de commandes sur une cible vulnérable. Utilisez-le uniquement sur des systèmes pour lesquels vous disposez d'une autorisation explicite de test.
Commandes courantes à exécuter sur une cible de test autorisée (exemples uniquement) :
ls -la
env
Arrêtez et supprimez les conteneurs :
docker compose -f nextjs-target/compose.yml down