
مختبر مع PoC
يحتوي هذا المستودع على مختبر Capture The Flag (CTF) مصمم بدقة للاستخدام التعليمي والبحث الأمني.
البيئة تحتوي على واجهة متجر إلكتروني وهمية معرضة للخطر من Next.js 16 ("Quantum Supplies") تم بناؤها خصيصًا لعرض وممارسة استغلال CVE-2025-55182، وهي ثغرة حرجة في إلغاء التسلسل ضمن بروتوكول Flight لمكونات خادم React.
(سيتم توفير رابط لدليل تفصيلي على Notion واستغلال الثغرة قريبًا هنا).
solve.py النهائي، وأدلة خطوة بخطوة للاستغلال اليدوي باستخدام Burp Suite، وإجابات معمقة تشرح هيكل حمولة React Flight (solution6.md، إلخ).التطبيق معبأ بالكامل عبر Docker للبحث الآمن. لتشغيل الخادم المعرض للخطر والواجهة الخلفية الوهمية، قم بتشغيل الأوامر التالية من الدليل الجذر:
# Build the Docker image and start the container in detached mode
sudo docker compose up -d --build
سيكون التطبيق متاحًا عبر متصفحك على http://localhost:10001.
ملاحظة: يقوم الحاوية تلقائيًا بتوفير الملف المستهدف /flag/flag.txt المطلوب لتحدي CTF.