
Демонстрация CVE-2025-55182 — Next.js RCE (в образовательных целях)
Данный репозиторий содержит демонстрацию уязвимости CVE-2025-55182, которая позволяет выполнить удалённый код (RCE) в уязвимых приложениях Next.js.
Ссылки:
[!WARNING] Эта демонстрация предоставлена исключительно для целей исследования безопасности, тестирования и обучения. Не используйте её против систем, на которые у вас нет явного разрешения.
Необходимые компоненты
venv.[!NOTE] Команды выполняйте из корневой папки, если не указано иное.
Из корня проекта выполните:
docker compose -f nextjs-target/compose.yml up --build -d
По умолчанию приложение доступно по адресу http://localhost:3000.
Создайте и активируйте виртуальное окружение Python:
python3 -m venv .venv
source .venv/bin/activate # macOS / Linux
# .venv\Scripts\activate # Windows (PowerShell/CMD)
Установите зависимости:
pip install -r requirements.txt
Запустите PoC (замените HOST/PORT/ENDPOINT на подходящие значения):
python exploit.py --host 127.0.0.1 --port 3000 --endpoint /
[!WARNING] Скрипт демонстрирует выполнение команд на уязвимой цели. Используйте его только на системах, где у вас есть явное разрешение на тестирование.
Обычные команды для выполнения на разрешённом тестовом объекте (только примеры):
ls -la
env
Остановите и удалите контейнеры:
docker compose -f nextjs-target/compose.yml down