Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
react2shell-vulnlab — Une application web moderne vulnérable Next.js, présentée sous forme de portail d'actualités / blog pour les CVE-2025-55182 (React) et CVE-2025-66478 (Next.js) afin d'apprendre, détecter et exercer en toute sécurité React2Shell. Fonctionne avec React 19.0.0 et Next.js 15.0.3 non patchés. | Kitploit
Outils/GitHubGitHub/hidden-investigations
/react2shell-vulnlab
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebCTFTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubhidden-investigations/react2shell-vulnlab

react2shell-vulnlab

Voir le dépôtSite web
3il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Une application web moderne vulnérable Next.js, présentée sous forme de portail d'actualités / blog pour les CVE-2025-55182 (React) et CVE-2025-66478 (Next.js) afin d'apprendre, détecter et exercer en toute sécurité React2Shell. Fonctionne avec React 19.0.0 et Next.js 15.0.3 non patchés.

Partager

React2Shell Tribune — LABORATOIRE D'APPLICATION WEB VULNÉRABLE

logo

Une application web Next.js moderne, thématisée comme un portail d'actualités / blog pour CVE-2025-55182 (React) et CVE-2025-66478 (Next.js) afin d'apprendre, détecter et exercer React2Shell en toute sécurité. Exécute React 19.0.0 et Next.js 15.0.3 non patchés.

Vue d'ensemble

  • Portail d'actualités fictif construit avec Next.js App Router et Server Actions.
  • Configuration par défaut, aucun code dangereux personnalisé, intentionnellement laissé non patché.
  • Conçu pour étudier la désérialisation non sécurisée dans le protocole RSC “Flight” et pour pratiquer la détection/atténuation.

Démarrage rapide (Docker recommandé)

root@kitploit:~
# 1. Start the lab
docker-compose up -d

# 2. Open the app
http://localhost:3000

# 3. Stop when done
docker-compose down

Configuration manuelle et mode développement

Exécution manuelle de type production :

root@kitploit:~
npm install --legacy-peer-deps
npm run build
npm start
# Visit http://localhost:3000

Développement avec rechargement à chaud :

root@kitploit:~
npm install --legacy-peer-deps
npm run dev

Remarques :

  • Utilisez toujours --legacy-peer-deps en raison du blocage intentionnel des versions.
  • Si le port 3000 est occupé, modifiez le mappage dans docker-compose.yml (par exemple, 3001:3000) ou exportez PORT avant de démarrer.

État opérationnel rapide

  • Conteneur : hi-react2shell-tribune
  • Port : 3000 (attend HTTP 200 OK)
  • Versions vulnérables : React 19.0.0, Next.js 15.0.3

Commandes utiles :

root@kitploit:~
docker-compose ps
docker-compose logs -f hi-react2shell-tribune
docker-compose restart
docker-compose build --no-cache && docker-compose up -d

Résumé de la vulnérabilité (React2Shell)

  • CVE-2025-55182 (React) et CVE-2025-66478 (Next.js) permettent une exécution de code à distance (RCE) non authentifiée via une désérialisation non sécurisée dans RSC.

Versions affectées pertinentes :

  • React : 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js : >=14.3.0-canary.77, toutes les versions 15.x, 16.x non patchées

Réalité de l'exploitation

  • Aucun exploit RCE connu publiquement pour une application par défaut ; react2shell.com dit « Watch this space. »
  • Les PoC qui exposent manuellement child_process, vm ou fs ne sont pas représentatifs.

Références

  • Avis de sécurité Vercel/Next.js : https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • Centre d'information React2Shell : https://react2shell.com/
  • Analyse de Wiz : https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182

Licence

Ce projet est sous licence Apache License 2.0. Voir LICENSE pour plus de détails.


Crédits

  • Contributeur principal : @sakibulalikhan
  • Construit avec ❤️ par HiddenInvestigations.Net

📬 Contactez-nous : [email protected]

Télécharger l’outil