
प्रदर्शन CVE-2025-55182 — Next.js RCE (शैक्षणिक उद्देश्यों के लिए)
यह रिपॉजिटरी CVE-2025-55182 भेद्यता का एक प्रदर्शन प्रदान करता है, जो असुरक्षित Next.js अनुप्रयोगों में दूरस्थ कोड निष्पादन (RCE) की अनुमति देता है।
संदर्भ:
[!WARNING] यह प्रदर्शन केवल सुरक्षा अनुसंधान, परीक्षण और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। इसका उपयोग उन प्रणालियों के विरुद्ध न करें जिनके लिए आपके पास स्पष्ट प्राधिकरण नहीं है।
पूर्वापेक्षाएँ
venv समर्थन के साथ।[!NOTE] जब तक अन्यथा उल्लेख न किया गया हो, रूट फ़ोल्डर से कमांड चलाएँ।
प्रोजेक्ट रूट से, चलाएँ:
docker compose -f nextjs-target/compose.yml up --build -d
डिफ़ॉल्ट रूप से, अनुप्रयोग http://localhost:3000 पर परोसा जाता है।
Python वर्चुअल एनवायरनमेंट बनाएँ और सक्रिय करें:
python3 -m venv .venv
source .venv/bin/activate # macOS / Linux
# .venv\Scripts\activate # Windows (PowerShell/CMD)
निर्भरताएँ स्थापित करें:
pip install -r requirements.txt
PoC चलाएँ (आवश्यकतानुसार HOST/PORT/ENDPOINT बदलें):
python exploit.py --host 127.0.0.1 --port 3000 --endpoint /
[!WARNING] स्क्रिप्ट एक असुरक्षित लक्ष्य के विरुद्ध कमांड निष्पादन प्रदर्शित करती है। इसका उपयोग केवल उन प्रणालियों पर करें जहाँ आपके पास परीक्षण की स्पष्ट अनुमति है।
अनुमत परीक्षण लक्ष्य पर चलाने के लिए सामान्य कमांड (केवल उदाहरण):
ls -la
env
कंटेनरों को रोकें और हटाएँ:
docker compose -f nextjs-target/compose.yml down