
CVE-2025-55182 React Server Components रिमोट कोड एक्ज़ीक्यूशन एक्सप्लॉइट लैब
एक जानबूझकर भेद्य Next.js एप्लिकेशन जो असुरक्षित चाइल्ड प्रोसेस हैंडलिंग के माध्यम से रिमोट कोड एक्ज़ीक्यूशन (RCE) प्रदर्शित करता है। यह लैब शैक्षिक उद्देश्यों और सुरक्षा परीक्षण के लिए डिज़ाइन किया गया है।
⚠️ चेतावनी: इसे सार्वजनिक सर्वर पर न चलाएँ। इसमें रिमोट कोड एक्ज़ीक्यूशन भेद्यता है।
एप्लिकेशन एक साधारण "सर्वर स्थिति मॉनिटर" है। बैकएंड उपयोगकर्ता द्वारा प्रदत्त होस्टनाम लेता है और ping कमांड निष्पादित करता है। हालाँकि, इनपुट को सैनिटाइज़ नहीं किया जाता है, जिससे हमलावर मनमाने OS कमांड इंजेक्ट कर सकता है।
docker-compose up -d --build
एप्लिकेशन http://localhost:3000 पर उपलब्ध होगा।
8.8.8.8) दर्ज करें।; या | या & का उपयोग करके कमांड इंजेक्ट करने का प्रयास करें।
8.8.8.8; idgoogle.com | ls -lalocalhost & cat /etc/passwdpages/api/status.js में स्थित है:
const { host } = req.query;
// ...
exec(`ping -c 1 ${host}`, (error, stdout, stderr) => { ... });