
Demonstração do CVE-2025-55182 — RCE no Next.js (para fins educacionais)
Este repositório fornece uma demonstração da vulnerabilidade CVE-2025-55182, que permite execução remota de código (RCE) em aplicações Next.js vulneráveis.
Referências:
[!WARNING] Esta demonstração é fornecida apenas para fins de pesquisa em segurança, testes e educação. Não a utilize contra sistemas para os quais você não tenha autorização explícita.
Pré-requisitos
venv.[!NOTE] Execute os comandos a partir da pasta raiz, salvo indicação em contrário.
A partir da raiz do projeto, execute:
docker compose -f nextjs-target/compose.yml up --build -d
Por padrão, a aplicação é servida em http://localhost:3000.
Crie e ative um ambiente virtual Python:
python3 -m venv .venv
source .venv/bin/activate # macOS / Linux
# .venv\Scripts\activate # Windows (PowerShell/CMD)
Instale as dependências:
pip install -r requirements.txt
Execute o PoC (substitua HOST/PORT/ENDPOINT conforme apropriado):
python exploit.py --host 127.0.0.1 --port 3000 --endpoint /
[!WARNING] O script demonstra execução de comandos contra um alvo vulnerável. Utilize-o apenas em sistemas onde você tenha permissão explícita para testar.
Comandos comuns para executar em um alvo de teste autorizado (apenas exemplos):
ls -la
env
Pare e remova os contêineres:
docker compose -f nextjs-target/compose.yml down