Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
react2shellVulnApp — Application bancaire volontairement vulnérable pour CVE-2025-55182 (React) et CVE-2025-66478 (Next.js) afin d'apprendre, de détecter et d'exercer React2Shell en toute sécurité. Exécute React 19.0.0 et Next.js 15.0.3 non corrigés. | Kitploit
Outils/GitHubGitHub/jctommasi/react2shellvulnapp
Analyse des VulnérabilitésExploitation d'Applications WebCTFTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubjctommasi/react2shellvulnapp

react2shellVulnApp

Application bancaire volontairement vulnérable pour CVE-2025-55182 (React) et CVE-2025-66478 (Next.js) afin d'apprendre, de détecter et d'exercer React2Shell en toute sécurité. Exécute React 19.0.0 et Next.js 15.0.3 non corrigés.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
72il y a 8 moisPas encore vérifié

Logo React

Laboratoire d'application bancaire vulnérable React2Shell

Application bancaire volontairement vulnérable pour CVE-2025-55182 (React) et CVE-2025-66478 (Next.js) afin d'apprendre, de détecter et d'exercer React2Shell en toute sécurité. Fonctionne avec React 19.0.0 et Next.js 15.0.3 non corrigés.

Vue d'ensemble

  • SecureBank fictive construite avec Next.js App Router et Server Actions.
  • Configuration par défaut, aucun code dangereux personnalisé, volontairement laissée sans correctif.
  • Conçue pour étudier la désérialisation non sécurisée dans le protocole RSC « Flight » et pour pratiquer la détection/atténuation.

Démarrage rapide (Docker recommandé)

root@kitploit:~
# 1. Démarrer le lab
docker-compose up -d

# 2. Ouvrir l'application
http://localhost:3000

# 3. Arrêter quand c'est terminé
docker-compose down

Identifiants de démo :

root@kitploit:~
admin / admin123
johndoe / password123
janedoe / password456

Installation manuelle et mode développement

Exécution manuelle proche de la production :

root@kitploit:~
npm install --legacy-peer-deps
npm run build
npm start
# Rendez-vous sur http://localhost:3000

Développement avec rechargement à chaud :

root@kitploit:~
npm install --legacy-peer-deps
npm run dev

Remarques :

  • Utilisez toujours --legacy-peer-deps en raison de l'épinglage de version intentionnel.
  • Si le port 3000 est occupé, modifiez le mappage dans docker-compose.yml (par ex., 3001:3000) ou exportez PORT avant de démarrer.

Statut opérationnel rapide

  • Conteneur : react2shell-vulnerable-bank
  • Port : 3000 (attend une réponse HTTP 200 OK)
  • Versions vulnérables : React 19.0.0, Next.js 15.0.3

Commandes utiles :

root@kitploit:~
docker-compose ps
docker-compose logs -f vulnerable-bank
docker-compose restart
docker-compose build --no-cache && docker-compose up -d

Résumé des vulnérabilités (React2Shell)

  • CVE-2025-55182 (React) et CVE-2025-66478 (Next.js) permettent une exécution de code à distance (RCE) non authentifiée via une désérialisation non sécurisée dans RSC.

Versions concernées :

  • React : 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js : >=14.3.0-canary.77, toutes les versions 15.x, 16.x non corrigées

Réalité de l'exploitation

  • Aucun exploit RCE publiquement connu pour une application par défaut ; react2shell.com dit « Surveillez cet espace ».
  • Les PoC qui exposent manuellement child_process, vm ou fs ne sont pas représentatifs.

Références

  • Avis de Vercel/Next.js : https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • The Hacker News : https://thehackernews.com/2025/12/critical-rsc-bugs-in-react-and-nextjs.html
  • Détection RSC par Slcyber : https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478/
  • Scanner React2Shell d'Assetnote : https://github.com/assetnote/react2shell-scanner
  • Hub d'informations React2Shell : https://react2shell.com/
  • Analyse de Wiz : https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182
  • Recherche d'Akamai : https://www.akamai.com/blog/security-research/cve-2025-55182-react-nextjs-server-functions-deserialization-rce
Télécharger l’outil