Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PunchingBag-for-React2Shell — Aplicación Next.js intencionalmente vulnerable para investigación de seguridad CVE-2025-55182 y desafíos CTF | Kitploit
Herramientas/GitHubGitHub/machine-farmer/punchingbag-for-react2shell
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y EducaciónRed TeamingHerramienta de Acceso RemotoLabs y Práctica
GitHubmachine-farmer/punchingbag-for-react2shell

PunchingBag-for-React2Shell

Aplicación Next.js intencionalmente vulnerable para investigación de seguridad CVE-2025-55182 y desafíos CTF

Ver Repositorio
117hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🥊 PunchingBag - Plataforma de Investigación de Seguridad CVE-2025-55182

Next.js React Docker License CVE PunchingBag Platform

⚠️ SOLO CON FINES EDUCATIVOS: Esta es una aplicación intencionalmente vulnerable diseñada para investigación de seguridad autorizada y desafíos CTF. NO utilice estas técnicas en sistemas no autorizados.

Una aplicación Next.js 15.1.6 deliberadamente vulnerable que demuestra CVE-2025-55182 (React2Shell) - una vulnerabilidad crítica de Ejecución Remota de Código en los Componentes del Servidor React. Diseñada para investigadores de seguridad, testers de penetración y estudiantes para practicar técnicas de explotación en un entorno seguro y aislado.


📋 Tabla de Contenidos

  • Acerca de CVE-2025-55182
  • Características
  • Requisitos Previos
  • Instalación
  • Uso
  • Desafíos CTF
  • Guía de Explotación
  • Estructura del Proyecto
  • Aviso de Seguridad
  • Contribución
  • Licencia
  • Agradecimientos

🔍 Acerca de CVE-2025-55182

CVE-2025-55182, también conocido como React2Shell, es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta a los Componentes del Servidor React en Next.js.

Detalles de la Vulnerabilidad

  • ID de CVE: CVE-2025-55182
  • Tipo: Ejecución Remota de Código (RCE)
  • Puntuación CVSS: 10.0 (Crítico)
  • Versiones Afectadas: Next.js 15.1.6 y anteriores con Componentes del Servidor React habilitados
  • Vector de Ataque: Deserialización insegura en el protocolo RSC Flight
  • Impacto: Compromiso total del sistema, exfiltración de datos, escalada de privilegios

Cómo Funciona

La vulnerabilidad se origina en el manejo inadecuado de datos serializados en las Server Actions de React. Los atacantes pueden crear payloads maliciosos que eluden la validación y ejecutan código arbitrario en el servidor a través de:

  1. Contaminación de prototipos en objetos JavaScript
  2. Deserialización insegura de payloads de React Flight
  3. Manipulación de parámetros de Server Action
  4. Inyección de cabeceras en Server Components

✨ Características

  • 🐳 Completamente Dockerizado - Aislamiento completo del sistema anfitrión
  • 🎯 5 Banderas CTF - Desafíos de dificultad progresiva
  • 🔓 Múltiples Vectores de Ataque - Server Actions, rutas API, bypass de autenticación
  • 📚 Recursos Educativos - Pistas integradas y guías de explotación
  • 🛡️ Entorno Seguro - Sin riesgo para sistemas de producción
  • 🎨 Aplicación Realista - Tema de aplicación realista con panel de administración
  • 📊 Seguimiento de Progreso - Monitorea tus capturas de banderas
  • 🔧 Versión Vulnerable de React y Next.js - React 19.0.0, Next.js 15.1.6

🔧 Requisitos Previos

Antes de comenzar, asegúrate de tener instalado lo siguiente:

  • Docker: Versión 20.10 o superior
  • Docker Compose: Versión 2.0 o superior
  • Git: Para clonar el repositorio

Verifica Tu Instalación

docker --version
docker-compose --version
git --version

📦 Instalación

Inicio Rápido

# 1. Clone the repository
git clone https://github.com/Machine-farmer/PunchingBag-for-React2Shell.git
cd PunchingBag-for-React2Shell

# 2. Build and run with Docker
docker-compose up --build

# 3. Access the application
# Open your browser to: http://localhost:3000

Configuración Manual (Sin Docker)

# 1. Clone the repository
git clone https://github.com/Machine-farmer/punchingbag-cve-2025-55182.git
cd punchingbag-cve-2025-55182

# 2. Install dependencies
npm install

# 3. Run development server
npm run dev

# 4. Access at http://localhost:3000

⚠️ Advertencia: La configuración manual sin Docker NO se recomienda para investigación de seguridad. Utilice siempre Docker para el aislamiento.


🚀 Uso

Iniciar el Entorno

# Start the vulnerable application
docker-compose up

# Start in detached mode (background)
docker-compose up -d

# View logs
docker-compose logs -f

Detener el Entorno

# Stop containers
docker-compose down

# Stop and remove volumes
docker-compose down -v

# Complete cleanup (removes images)
docker-compose down -v --rmi all

Acceder a la Aplicación

Una vez en ejecución, navega a:

  • Página de Inicio: http://localhost:3000
  • Panel de Control: http://localhost:3000/dashboard
  • Panel de Administración: http://localhost:3000/admin

🎯 Desafíos CTF

PunchingBag contiene 5 banderas ocultas que ponen a prueba diferentes técnicas de explotación:

BanderaDesafíoDificultadPuntos
🚩 Bandera 1Reconocimiento BásicoFácil100
🚩 Bandera 2Explotación de Server ActionMedio200
🚩 Bandera 3Bypass de Acceso AdministradorMedio300
🚩 Bandera 4Ejecución Remota de CódigoDifícil400
🚩 Bandera 5Secretos del EntornoMedio250

Formato de las Banderas

Todas las banderas siguen el formato: CTF{description_here}

Pistas

  • Bandera 1: Explora la estructura de la aplicación y el panel de control
  • Bandera 2: Busca Server Actions que acepten entrada del usuario
  • Bandera 3: Revisa las variables de entorno para credenciales
  • Bandera 4: Explota la vulnerabilidad RCE en la consola de administración
  • Bandera 5: Extrae datos de configuración ocultos

🔓 Guía de Explotación

Herramientas Que Necesitarás

  • Burp Suite - Intercepción y modificación de solicitudes HTTP
  • curl - Cliente HTTP de línea de comandos para creación de payloads
  • Browser DevTools - Inspección de tráfico de red
  • Postman - Pruebas de API (opcional)

Flujo de Trabajo Básico de Explotación

1. Reconocimiento

# Explore the application
curl http://localhost:3000

# Check available endpoints
curl http://localhost:3000/dashboard
curl http://localhost:3000/admin

2. Explotación de Server Action

Intercepta los envíos de formularios y modifica el payload:

// Example malicious payload
{
  "name": "attacker",
  "email": "[email protected]",
  "message": "__proto__: { isAdmin: true }"
}

3. Inyección de Cabeceras

# Inject malicious headers
curl -X POST http://localhost:3000/api/data \
  -H "Content-Type: application/json" \
  -H "x-user-data: {\"role\":\"admin\"}" \
  -d '{"exploit": true}'

4. Acceso de Administrador

Revisa .env.local para credenciales o explota la autenticación:

# Default admin token (intentionally weak)
Username: admin
Token: super_secret_admin_key_12345

5. Ejecución Remota de Código

En el componente vulnerable utiliza la función de ejecución de comandos:

# Simulate RCE
Command: cat /flag.txt

Técnicas Avanzadas

  • Contaminación de Prototipos: Inyecta propiedades __proto__
  • Creación de Payloads RSC: Modifica datos serializados de React Flight
  • Secuestro de Sesión: Manipula tokens de autenticación
  • Fuzzing de API: Prueba todos los endpoints en busca de vulnerabilidades

📁 Estructura del Proyecto

Descargar herramienta