
Un desafío CTF basado en la vulnerabilidad CVE-2025-55182

Bienvenido a React2Shell-CTF, un entorno Dockerizado diseñado para practicar la explotación de React2Shell (CVE-2025-55182).
React2Shell es una vulnerabilidad crítica que afecta a aplicaciones basadas en React. Este repositorio proporciona un desafío Capture The Flag (CTF) seguro y desplegable localmente para ayudarte a comprender y mitigar esta falla. ¿Puedes obtener una Reverse Shell? 🐚
Para obtener una explicación técnica completa de CVE-2025-55182, visita el sitio web informativo oficial:
¡IMPORTANTE! LEE ANTES DE CONTINUAR
Este proyecto ha sido creado estrictamente con fines educativos y de aprendizaje.
Usar este material para atacar objetivos sin consentimiento mutuo previo es ilegal.
¿Atascado? Consulta las guías paso a paso (¡ahora con payload nativo en Node.js!):
La vulnerabilidad (CVE-2025-55182) existe en la forma en que el deserializador de React Server Components maneja propiedades específicas de objetos.

POST Multipart._response._prefix no es tratada como confiable por el servidor. En lugar de tratarla como datos, el servidor la evalúa como código.eval() permite la ejecución arbitraria de JavaScript, lo que conduce a la Ejecución Remota de Código (RCE) y al compromiso total del sistema.git clone https://github.com/yz9yt/React2Shell-CTF.git
cd React2Shell-CTF
sudo docker-compose up --build
Nota: Usa
--buildpara asegurarte de quenetcatesté instalado para el desafío de Reverse Shell.
El desafío estará disponible en: http://localhost:5555
server.js.¡Feliz hacking! 🕵️♂️
Creado por @yz9yt 🐦