
Demo di CVE-2025-55182 — Next.js RCE (a scopo educativo)
This repository provides a demonstration of the CVE-2025-55182 vulnerability, which allows for remote code execution (RCE) in vulnerable Next.js applications.
Riferimenti:
[!WARNING] Questa dimostrazione è fornita esclusivamente per ricerca sulla sicurezza, test e scopi educativi. Non utilizzarla su sistemi per i quali non si dispone di esplicita autorizzazione.
Prerequisiti
venv.[!NOTE] Eseguire i comandi dalla cartella principale, salvo diversamente indicato.
Dalla cartella principale del progetto, eseguire:
docker compose -f nextjs-target/compose.yml up --build -d
Di default, l'applicazione viene servita su .
http://localhost:3000Creare e attivare un ambiente virtuale Python:
python3 -m venv .venv
source .venv/bin/activate # macOS / Linux
# .venv\Scripts\activate # Windows (PowerShell/CMD)
Installare le dipendenze:
pip install -r requirements.txt
Eseguire il PoC (sostituire HOST/PORT/ENDPOINT secondo necessità):
python exploit.py --host 127.0.0.1 --port 3000 --endpoint /
[!WARNING] Lo script dimostra l'esecuzione di comandi contro un target vulnerabile. Utilizzarlo solo su sistemi per i quali si dispone di esplicita autorizzazione al test.
Comandi comuni da eseguire su un target di test autorizzato (solo esempi):
ls -la
env
Arrestare e rimuovere i container:
docker compose -f nextjs-target/compose.yml down