Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PunchingBag-for-React2Shell — Aplicación Next.js intencionalmente vulnerable para investigación de seguridad CVE-2025-55182 y desafíos CTF | Kitploit
Herramientas/GitHubGitHub/machine-farmer/punchingbag-for-react2shell
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y EducaciónRed TeamingHerramienta de Acceso RemotoLabs y Práctica
GitHubmachine-farmer/punchingbag-for-react2shell

PunchingBag-for-React2Shell

Aplicación Next.js intencionalmente vulnerable para investigación de seguridad CVE-2025-55182 y desafíos CTF

Ver Repositorio
113hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🥊 PunchingBag - Plataforma de Investigación de Seguridad CVE-2025-55182

Next.js React Docker License CVE PunchingBag Platform

⚠️ SOLO CON FINES EDUCATIVOS: Esta es una aplicación intencionalmente vulnerable diseñada para investigación de seguridad autorizada y desafíos CTF. NO utilice estas técnicas en sistemas no autorizados.

Una aplicación Next.js 15.1.6 deliberadamente vulnerable que demuestra CVE-2025-55182 (React2Shell) - una vulnerabilidad crítica de Ejecución Remota de Código en los Componentes del Servidor React. Diseñada para investigadores de seguridad, testers de penetración y estudiantes para practicar técnicas de explotación en un entorno seguro y aislado.


📋 Tabla de Contenidos

  • Acerca de CVE-2025-55182
  • Características
  • Requisitos Previos
  • Instalación
  • Uso
  • Desafíos CTF
  • Guía de Explotación
  • Estructura del Proyecto
  • Aviso de Seguridad
  • Contribución
  • Licencia
  • Agradecimientos

🔍 Acerca de CVE-2025-55182

CVE-2025-55182, también conocido como React2Shell, es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta a los Componentes del Servidor React en Next.js.

Detalles de la Vulnerabilidad

  • ID de CVE: CVE-2025-55182
  • Tipo: Ejecución Remota de Código (RCE)
  • Puntuación CVSS: 10.0 (Crítico)
  • Versiones Afectadas: Next.js 15.1.6 y anteriores con Componentes del Servidor React habilitados
  • Vector de Ataque: Deserialización insegura en el protocolo RSC Flight
  • Impacto: Compromiso total del sistema, exfiltración de datos, escalada de privilegios

Cómo Funciona

La vulnerabilidad se origina en el manejo inadecuado de datos serializados en las Server Actions de React. Los atacantes pueden crear payloads maliciosos que eluden la validación y ejecutan código arbitrario en el servidor a través de:

  1. Contaminación de prototipos en objetos JavaScript
  2. Deserialización insegura de payloads de React Flight
  3. Manipulación de parámetros de Server Action
  4. Inyección de cabeceras en Server Components

✨ Características

  • 🐳 Completamente Dockerizado - Aislamiento completo del sistema anfitrión
  • 🎯 5 Banderas CTF - Desafíos de dificultad progresiva
  • 🔓 Múltiples Vectores de Ataque - Server Actions, rutas API, bypass de autenticación
  • 📚 Recursos Educativos - Pistas integradas y guías de explotación
  • 🛡️ Entorno Seguro - Sin riesgo para sistemas de producción
  • 🎨 Aplicación Realista - Tema de aplicación realista con panel de administración
  • 📊 Seguimiento de Progreso - Monitorea tus capturas de banderas
  • 🔧 Versión Vulnerable de React y Next.js - React 19.0.0, Next.js 15.1.6

🔧 Requisitos Previos

Antes de comenzar, asegúrate de tener instalado lo siguiente:

  • Docker: Versión 20.10 o superior
  • Docker Compose: Versión 2.0 o superior
  • Git: Para clonar el repositorio

Verifica Tu Instalación

root@kitploit:~
docker --version
docker-compose --version
git --version

📦 Instalación

Inicio Rápido

root@kitploit:~
# 1. Clone the repository
git clone https://github.com/Machine-farmer/PunchingBag-for-React2Shell.git
cd PunchingBag-for-React2Shell

# 2. Build and run with Docker
docker-compose up --build

# 3. Access the application
# Open your browser to: http://localhost:3000

Configuración Manual (Sin Docker)

root@kitploit:~
# 1. Clone the repository
git clone https://github.com/Machine-farmer/punchingbag-cve-2025-55182.git
cd punchingbag-cve-2025-55182

# 2. Install dependencies
npm install

# 3. Run development server
npm run dev

# 4. Access at http://localhost:3000

⚠️ Advertencia: La configuración manual sin Docker NO se recomienda para investigación de seguridad. Utilice siempre Docker para el aislamiento.


🚀 Uso

Iniciar el Entorno

root@kitploit:~
# Start the vulnerable application
docker-compose up

# Start in detached mode (background)
docker-compose up -d

# View logs
docker-compose logs -f

Detener el Entorno

root@kitploit:~
# Stop containers
docker-compose down

# Stop and remove volumes
docker-compose down -v

# Complete cleanup (removes images)
docker-compose down -v --rmi all

Acceder a la Aplicación

Una vez en ejecución, navega a:

  • Página de Inicio: http://localhost:3000
  • Panel de Control: http://localhost:3000/dashboard
  • Panel de Administración: http://localhost:3000/admin

🎯 Desafíos CTF

PunchingBag contiene 5 banderas ocultas que ponen a prueba diferentes técnicas de explotación:

BanderaDesafíoDificultadPuntos
🚩 Bandera 1Reconocimiento BásicoFácil100
🚩 Bandera 2Explotación de Server ActionMedio200
🚩 Bandera 3Bypass de Acceso AdministradorMedio300
🚩 Bandera 4Ejecución Remota de CódigoDifícil400
🚩 Bandera 5Secretos del EntornoMedio250

Formato de las Banderas

Todas las banderas siguen el formato: CTF{description_here}

Pistas

  • Bandera 1: Explora la estructura de la aplicación y el panel de control
  • Bandera 2: Busca Server Actions que acepten entrada del usuario
  • Bandera 3: Revisa las variables de entorno para credenciales
  • Bandera 4: Explota la vulnerabilidad RCE en la consola de administración
  • Bandera 5: Extrae datos de configuración ocultos

🔓 Guía de Explotación

Herramientas Que Necesitarás

  • Burp Suite - Intercepción y modificación de solicitudes HTTP
  • curl - Cliente HTTP de línea de comandos para creación de payloads
  • Browser DevTools - Inspección de tráfico de red
  • Postman - Pruebas de API (opcional)

Flujo de Trabajo Básico de Explotación

1. Reconocimiento

root@kitploit:~
# Explore the application
curl http://localhost:3000

# Check available endpoints
curl http://localhost:3000/dashboard
curl http://localhost:3000/admin

2. Explotación de Server Action

Intercepta los envíos de formularios y modifica el payload:

root@kitploit:~
// Example malicious payload
{
  "name": "attacker",
  "email": "[email protected]",
  "message": "__proto__: { isAdmin: true }"
}

3. Inyección de Cabeceras

root@kitploit:~
# Inject malicious headers
curl -X POST http://localhost:3000/api/data \
  -H "Content-Type: application/json" \
  -H "x-user-data: {\"role\":\"admin\"}" \
  -d '{"exploit": true}'

4. Acceso de Administrador

Revisa .env.local para credenciales o explota la autenticación:

root@kitploit:~
# Default admin token (intentionally weak)
Username: admin
Token: super_secret_admin_key_12345

5. Ejecución Remota de Código

En el componente vulnerable utiliza la función de ejecución de comandos:

root@kitploit:~
# Simulate RCE
Command: cat /flag.txt

Técnicas Avanzadas

  • Contaminación de Prototipos: Inyecta propiedades __proto__
  • Creación de Payloads RSC: Modifica datos serializados de React Flight
  • Secuestro de Sesión: Manipula tokens de autenticación
  • Fuzzing de API: Prueba todos los endpoints en busca de vulnerabilidades

📁 Estructura del Proyecto

root@kitploit:~
punchingbag-cve-2025-55182/
├── app/
│   ├── actions.js              # Vulnerable Server Actions
│   ├── layout.js               # Application layout
│   ├── page.js                 # Homepage with CTF info
│   ├── globals.css             # Global styles
│   ├── admin/
│   │   └── page.js            # Admin panel (Flag 3, 4)
│   ├── dashboard/
│   │   └── page.js            # User dashboard (Flag 1, 2)
│   └── api/
│       ├── data/
│       │   └── route.js       # API endpoint
│       └── submit/
│           └── route.js       # Form submission endpoint
├── components/
│   ├── Logo.js                # Application logo
│   ├── VulnerableForm.js      # Exploitable form component
│   └── UserDisplay.js         # User profile display
├── lib/
│   └── flags.js               # Flag management
├── public/
│   └── boxing-bag.png         # Application icon
├── .env.local                 # Environment variables (Flag 5)
├── docker-compose.yml         # Docker configuration
├── Dockerfile                 # Container definition
├── next.config.js             # Next.js configuration
├── package.json               # Dependencies
└── README.md                  # This file

🛡️ Aviso de Seguridad

⚠️ DESCARGOS DE RESPONSABILIDAD IMPORTANTES

Esta aplicación es INTENCIONALMENTE VULNERABLE y está diseñada para:

✅ Usos Autorizados:

  • Investigación y educación en seguridad
  • Desarrollo de habilidades en pruebas de penetración
  • Competiciones y entrenamiento CTF
  • Cursos académicos en ciberseguridad
  • Práctica de evaluación de vulnerabilidades

❌ Usos Prohibidos:

  • Pruebas en sistemas sin autorización explícita
  • Implementaciones de producción de cualquier tipo
  • Ataques maliciosos a sistemas reales
  • Distribución de herramientas de explotación para fines ilegales

Cumplimiento Legal

  • Siempre obtén permiso por escrito antes de probar sistemas que no te pertenecen
  • Sigue las prácticas de divulgación responsable para vulnerabilidades reales
  • Cumple con las leyes locales y regulaciones sobre pruebas de seguridad
  • Respeta los términos de servicio de todos los sistemas y plataformas

Requisitos de Aislamiento

  • SIEMPRE ejecuta en Docker para un aislamiento adecuado
  • NUNCA expongas el puerto 3000 a Internet público
  • Usa solo en entornos de laboratorio controlados
  • Detén/Destruye los contenedores después de las sesiones de investigación
root@kitploit:~
# Proper cleanup after use
docker-compose down -v --rmi all

🤝 Contribución

¡Las contribuciones son bienvenidas! Por favor, sigue estas pautas:

Cómo Contribuir

  1. Haz un Fork del repositorio
  2. Crea una rama de funcionalidad (git checkout -b feature/AmazingFeature)
  3. Haz Commit de tus cambios (git commit -m 'Add some AmazingFeature')
  4. Haz Push a la rama (git push origin feature/AmazingFeature)
  5. Abre un Pull Request

Ideas de Contribución

  • Añadir nuevo desafío de explotación
  • Mejorar la documentación
  • Crear tutoriales en video
  • Añadir nuevas demostraciones de vulnerabilidades
  • Mejorar la interfaz de usuario/experiencia
  • Escribir scripts de explotación automatizados

Código de Conducta

  • Sé respetuoso y profesional
  • Enfócate en el valor educativo
  • No agregues código malicioso
  • Prueba a fondo antes de enviar

📜 Licencia

Este proyecto está licenciado bajo la Licencia MIT - consulta el archivo LICENSE para más detalles.

Activos de Terceros

  • Icono de saco de boxeo de Flaticon (Licencia gratuita con atribución)

🙏 Agradecimientos

  • Equipo de Next.js - Por el framework (y por parchear la vulnerabilidad)
  • Equipo de React - Por los Componentes del Servidor React
  • Investigadores de Seguridad - Que descubrieron y divulgaron CVE-2025-55182
  • Comunidad CTF - Por la inspiración y metodología
  • OWASP - Por las pautas de pruebas de seguridad

Recursos Educativos

  • OWASP Top 10
  • PortSwigger Web Security Academy

📞 Contacto y Soporte

  • Problemas: GitHub Issues
  • Discusiones: GitHub Discussions

🔄 Actualizaciones y Registro de Cambios

Versión 1.0.0 (Diciembre 2025)

  • Lanzamiento inicial
  • 5 desafíos CTF
  • Soporte Docker
  • Documentación completa

⭐ Historial de Estrellas

Si este proyecto te ayudó a aprender sobre seguridad web, ¡considera darle una estrella! ⭐


Hecho con 🥊 para Investigación de Seguridad

Recuerda: Un gran poder conlleva una gran responsabilidad. Usa tus habilidades ética o no éticamente, es broma😁, nunca las uses de manera no ética.

Reportar un Error · Solicitar una Funcionalidad · Documentación

Descargar herramienta