一个刻意存在漏洞的 Next.js 应用程序,演示了通过不安全的子进程处理导致的远程代码执行(RCE)。该实验室专为教育目的和安全测试而设计。
⚠️ 警告:切勿在公网服务器上运行此程序。它包含一个远程代码执行漏洞。
该应用程序是一个简单的“服务器状态监视器”。后端接收用户提供的主机名并执行 ping 命令。然而,输入未经过滤,攻击者可以注入任意操作系统命令。
docker-compose up -d --build
应用程序将在 http://localhost:3000 上可用。
8.8.8.8)以查看 ping 输出。;、| 或 & 注入命令。
8.8.8.8; idgoogle.com | ls -lalocalhost & cat /etc/passwd位于 pages/api/status.js:
const { host } = req.query;
// ...
exec(`ping -c 1 ${host}`, (error, stdout, stderr) => { ... });