本仓库提供了CVE-2025-55182漏洞的演示,该漏洞允许在易受攻击的Next.js应用程序中执行远程代码(RCE)。
参考链接:
[!WARNING] 本演示仅用于安全研究、测试和教育目的。不要将其用于未经明确授权的系统。
先决条件
venv的Python 3.8+。[!NOTE] 除非另有说明,否则请从根目录运行命令。
在项目根目录下运行:
docker compose -f nextjs-target/compose.yml up --build -d
默认情况下,该应用程序运行在http://localhost:3000。
创建并激活Python虚拟环境:
python3 -m venv .venv
source .venv/bin/activate # macOS / Linux
# .venv\Scripts\activate # Windows (PowerShell/CMD)
安装依赖:
pip install -r requirements.txt
运行PoC(根据实际情况替换HOST/PORT/ENDPOINT):
python exploit.py --host 127.0.0.1 --port 3000 --endpoint /
[!WARNING] 该脚本演示了针对易受攻击目标的命令执行。仅在你拥有明确测试许可的系统上使用。
在允许的测试目标上运行的常见命令(仅示例):
ls -la
env
停止并移除容器:
docker compose -f nextjs-target/compose.yml down