
CVE-2025-55182 Лаборатория эксплуатации удаленного выполнения кода в компонентах сервера React
Преднамеренно уязвимое Next.js-приложение, демонстрирующее удалённое выполнение кода (RCE) через небезопасную обработку дочерних процессов. Эта лаборатория предназначена для образовательных целей и тестирования безопасности.
⚠️ ПРЕДУПРЕЖДЕНИЕ: НЕ ЗАПУСКАЙТЕ ЭТО НА ПУБЛИЧНОМ СЕРВЕРЕ. ОНО СОДЕРЖИТ УЯЗВИМОСТЬ УДАЛЁННОГО ВЫПОЛНЕНИЯ КОДА.
Приложение представляет собой простой «Монитор состояния сервера». Бэкенд принимает от пользователя имя хоста и выполняет команду ping. Однако ввод не очищается, что позволяет злоумышленнику внедрять произвольные команды ОС.
docker-compose up -d --build
Приложение будет доступно по адресу http://localhost:3000.
8.8.8.8), чтобы увидеть вывод ping.;, | или &.
8.8.8.8; idgoogle.com | ls -lalocalhost & cat /etc/passwdНаходится в pages/api/status.js:
const { host } = req.query;
// ...
exec(`ping -c 1 ${host}`, (error, stdout, stderr) => { ... });