Lab avec PoC
Ce dépôt contient un laboratoire Capture The Flag (CTF) conçu strictement à des fins éducatives et de recherche en sécurité.
L'environnement propose une vitrine e-commerce factice vulnérable ("Quantum Supplies") sous Next.js 16, spécialement construite pour démontrer et pratiquer l'exploitation de la CVE-2025-55182, une vulnérabilité critique de désérialisation dans le protocole Flight des React Server Components.
(Un lien vers un guide détaillé Notion sera fourni prochainement).
solve.py, des guides pas à pas pour l'exploitation manuelle avec Burp Suite, et des réponses approfondies expliquant la structure de la charge utile Flight React (solution6.md, etc.).L'application est entièrement conteneurisée via Docker pour une recherche sécurisée. Pour lancer le serveur vulnérable et le backend factice, exécutez les commandes suivantes depuis le répertoire racine :
# Build the Docker image and start the container in detached mode
sudo docker compose up -d --build
L'application sera accessible depuis votre navigateur à l'adresse http://localhost:10001.
Remarque : Le conteneur provisionne automatiquement le fichier cible /flag/flag.txt nécessaire pour le défi CTF.