
CVE-2025-55182 Laboratório de Exploit de Execução Remota de Código em React Server Components
Uma aplicação Next.js intencionalmente vulnerável que demonstra Execução Remota de Código (RCE) através do tratamento inseguro de Processos Filhos. Este laboratório foi projetado para fins educacionais e testes de segurança.
⚠️ AVISO: NÃO EXECUTE ISTO NUM SERVIDOR PÚBLICO. CONTÉM UMA VULNERABILIDADE DE EXECUÇÃO REMOTA DE CÓDIGO.
A aplicação é um simples "Monitor de Status do Servidor". O backend recebe um hostname fornecido pelo utilizador e executa um comando ping. No entanto, a entrada não é sanitizada, permitindo que um atacante injete comandos arbitrários do sistema operativo.
docker-compose up -d --build
A aplicação estará disponível em http://localhost:3000.
8.8.8.8) para ver o resultado do ping.;, | ou &.
8.8.8.8; idgoogle.com | ls -lalocalhost & cat /etc/passwdLocalizado em pages/api/status.js:
const { host } = req.query;
// ...
exec(`ping -c 1 ${host}`, (error, stdout, stderr) => { ... });