
Eine CTF-Challenge basierend auf der Sicherheitslücke CVE-2025-55182

Willkommen bei React2Shell-CTF, einer Dockerisierten Umgebung, die entwickelt wurde, um das Ausnutzen von React2Shell (CVE-2025-55182) zu üben.
React2Shell ist eine kritische Schwachstelle, die React-basierte Anwendungen betrifft. Dieses Repository bietet eine sichere, lokal bereitstellbare Capture The Flag (CTF)-Challenge, um diese Schwachstelle zu verstehen und zu entschärfen. Kannst du eine Reverse Shell öffnen? 🐚
Für eine vollständige technische Erklärung von CVE-2025-55182 besuche bitte die offizielle Informationswebsite:
WICHTIG! VOR DEM FORTFAHREN LESEN
Dieses Projekt wurde ausschließlich zu Bildungs- und Lernzwecken erstellt.
Die Verwendung dieses Materials zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal.
Festgefahren? Schau dir die Schritt-für-Schritt-Anleitungen an (jetzt mit nativem Node.js-Payload!):
Die Schwachstelle (CVE-2025-55182) besteht darin, wie der Deserialisierer der React Server Components mit bestimmten Objekteigenschaften umgeht.

POST-Anfrage._response._prefix wird vom Server nicht vertraut. Anstatt sie als Daten zu behandeln, evaluiert der Server sie als Code.eval() ermöglicht die Ausführung beliebigen JavaScript-Codes, was zu Remote Code Execution (RCE) und vollständiger Systemkompromittierung führt.git clone https://github.com/yz9yt/React2Shell-CTF.git
cd React2Shell-CTF
sudo docker-compose up --build
Hinweis: Verwende
--build, um sicherzustellen, dassnetcatfür die Reverse Shell-Challenge installiert ist!
Die Challenge ist verfügbar unter: http://localhost:5555
server.js-Code.Viel Spaß beim Hacken! 🕵️♂️
Erstellt von @yz9yt 🐦