
Page d'entreprise Next.js intentionnellement vulnérable démontrant CVE-2025-55182, une injection JSON conduisant à RCE/SSRF via une désérialisation non sécurisée dans les composants serveur React.
Ce repository est un exemple de landing page multi-pages corporate utilisant Next.js 15.0.0 + React 19.0.0. Le site imite une structure type t1.ru : accueil, produits, cas, médias, à propos, contacts. Nous utilisons React Server Components (RSC), Tailwind CSS, Framer Motion pour les animations, lucide-react pour les icônes, shadcn/ui pour les badges et Prisma avec SQLite pour la base de données (le formulaire de contact enregistre les messages).
Le projet a été délibérément rendu vulnérable pour démontrer PT-2025-48817 — injection JSON via le formulaire de contact, qui peut conduire à une RCE/SSRF en raison d'une désérialisation non sécurisée dans react-server-dom-webpack
Clonez le dépôt :
git clone <url-репы>
cd <директория>
Installez les dépendances :
npm install
En cas de problèmes de versions (par exemple, erreurs de build), essayez :
npm install --legacy-peer-deps
Ou mettez à jour Node.js :
sudo apt remove --purge nodejs npm -y
curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
sudo apt update
sudo apt install -y nodejs
node -v # doit être v20.x.x
rm -rf node_modules package-lock.json
npm install
Initialisez Prisma (si nécessaire à nouveau) :
npx prisma init
npx prisma migrate dev --name init
Dans .env, il doit y avoir : DATABASE_URL="file:./prisma/dev.db".
Mode développement :
npm run dev
Ouvrez http://localhost:3000.
Build et production :
npm run build
npm run start
Visualisation de la BDD :
npx prisma studio
{ "type": "system", "payload": { "action": "ls" } }, alors exec exécutera la commande. C'est une simulation d'attaque par désérialisation pour RSC