Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PunchingBag-for-React2Shell — Application Next.js volontairement vulnérable pour la recherche en sécurité CVE-2025-55182 et les défis CTF. | Kitploit
Outils/GitHubGitHub/machine-farmer/punchingbag-for-react2shell
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCTFTests d'IntrusionApprentissage et ÉducationRed TeamingOutil d'Accès à DistanceLabs et Pratique
GitHubmachine-farmer/punchingbag-for-react2shell

PunchingBag-for-React2Shell

Application Next.js volontairement vulnérable pour la recherche en sécurité CVE-2025-55182 et les défis CTF.

Voir le dépôt
113il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🥊 PunchingBag - Plateforme de recherche en sécurité CVE-2025-55182

Next.js React Docker License CVE PunchingBag Platform

⚠️ UNIQUEMENT À DES FINS ÉDUCATIVES : Cette application est volontairement vulnérable et conçue pour la recherche en sécurité autorisée et les défis CTF. N'utilisez pas ces techniques sur des systèmes non autorisés.

Une application Next.js 15.1.6 volontairement vulnérable qui illustre CVE-2025-55182 (React2Shell) - une vulnérabilité critique d'exécution de code à distance (RCE) dans les React Server Components. Conçue pour les chercheurs en sécurité, les testeurs d'intrusion et les étudiants afin de s'entraîner aux techniques d'exploitation dans un environnement sûr et isolé.


📋 Table des matières

  • À propos de la CVE-2025-55182
  • Fonctionnalités
  • Prérequis
  • Installation
  • Utilisation
  • Défis CTF
  • Guide d'exploitation
  • Structure du projet
  • Avis de sécurité
  • Contribuer
  • Licence
  • Remerciements

🔍 À propos de la CVE-2025-55182

CVE-2025-55182, également connue sous le nom de React2Shell, est une vulnérabilité critique d'exécution de code à distance (RCE) affectant les React Server Components dans Next.js.

Détails de la vulnérabilité

  • Identifiant CVE : CVE-2025-55182
  • Type : Exécution de code à distance (RCE)
  • Score CVSS : 10.0 (Critique)
  • Versions affectées : Next.js 15.1.6 et versions antérieures avec React Server Components activés
  • Vecteur d'attaque : Désérialisation non sécurisée dans le protocole RSC Flight
  • Impact : Compromission totale du système, exfiltration de données, élévation de privilèges

Comment ça fonctionne

La vulnérabilité provient d'une gestion inappropriée des données sérialisées dans les React Server Actions. Les attaquants peuvent élaborer des charges utiles malveillantes qui contournent la validation et exécutent du code arbitraire sur le serveur via :

  1. La pollution des prototypes dans les objets JavaScript
  2. La désérialisation non sécurisée des charges utiles React Flight
  3. La manipulation des paramètres des Server Actions
  4. L'injection d'en-têtes dans les Server Components

✨ Fonctionnalités

  • 🐳 Entièrement dockerisé - Isolation complète du système hôte
  • 🎯 5 drapeaux CTF - Défis à difficulté progressive
  • 🔓 Vecteurs d'attaque multiples - Server Actions, routes API, contournement de l'authentification
  • 📚 Ressources pédagogiques - Indices intégrés et guides d'exploitation
  • 🛡️ Environnement sûr - Aucun risque pour les systèmes de production
  • 🎨 Application réaliste - Thème d'application réaliste avec panneau d'administration
  • 📊 Suivi de progression - Suivez vos captures de drapeaux
  • 🔧 Version vulnérable de React et Next.js - React 19.0.0, Next.js 15.1.6

🔧 Prérequis

Avant de commencer, assurez-vous d'avoir installé les éléments suivants :

  • Docker : Version 20.10 ou supérieure
  • Docker Compose : Version 2.0 ou supérieure
  • Git : Pour cloner le dépôt

Vérifier votre installation

root@kitploit:~
docker --version
docker-compose --version
git --version

📦 Installation

Démarrage rapide

root@kitploit:~
# 1. Clone the repository
git clone https://github.com/Machine-farmer/PunchingBag-for-React2Shell.git
cd PunchingBag-for-React2Shell

# 2. Build and run with Docker
docker-compose up --build

# 3. Access the application
# Open your browser to: http://localhost:3000

Installation manuelle (sans Docker)

root@kitploit:~
# 1. Clone the repository
git clone https://github.com/Machine-farmer/punchingbag-cve-2025-55182.git
cd punchingbag-cve-2025-55182

# 2. Install dependencies
npm install

# 3. Run development server
npm run dev

# 4. Access at http://localhost:3000

⚠️ Avertissement : L'installation manuelle sans Docker n'est PAS recommandée pour la recherche en sécurité. Utilisez toujours Docker pour l'isolation.


🚀 Utilisation

Démarrage de l'environnement

root@kitploit:~
# Start the vulnerable application
docker-compose up

# Start in detached mode (background)
docker-compose up -d

# View logs
docker-compose logs -f

Arrêt de l'environnement

root@kitploit:~
# Stop containers
docker-compose down

# Stop and remove volumes
docker-compose down -v

# Complete cleanup (removes images)
docker-compose down -v --rmi all

Accès à l'application

Une fois lancée, accédez à :

  • Page d'accueil : http://localhost:3000
  • Tableau de bord : http://localhost:3000/dashboard
  • Panneau d'administration : http://localhost:3000/admin

🎯 Défis CTF

PunchingBag contient 5 drapeaux cachés qui testent différentes techniques d'exploitation :

DrapeauDéfiDifficultéPoints
🚩 Drapeau 1Reconnaissance de baseFacile100
🚩 Drapeau 2Exploitation d'une Server ActionMoyen200
🚩 Drapeau 3Contournement de l'accès adminMoyen300
🚩 Drapeau 4Exécution de code à distanceDifficile400
🚩 Drapeau 5Secrets d'environnementMoyen250

Format des drapeaux

Tous les drapeaux suivent le format : CTF{description_here}

Indices

  • Drapeau 1 : Explorez la structure de l'application et le tableau de bord
  • Drapeau 2 : Recherchez les Server Actions qui acceptent des entrées utilisateur
  • Drapeau 3 : Vérifiez les variables d'environnement pour trouver des identifiants
  • Drapeau 4 : Exploitez la vulnérabilité RCE dans la console d'administration
  • Drapeau 5 : Extrayez les données de configuration cachées

🔓 Guide d'exploitation

Outils nécessaires

  • Burp Suite - Interception et modification de requêtes HTTP
  • curl - Client HTTP en ligne de commande pour l'élaboration de charges utiles
  • DevTools du navigateur - Inspection du trafic réseau
  • Postman - Test d'API (facultatif)

Flux d'exploitation de base

1. Reconnaissance

root@kitploit:~
# Explore the application
curl http://localhost:3000

# Check available endpoints
curl http://localhost:3000/dashboard
curl http://localhost:3000/admin

2. Exploitation des Server Actions

Interceptez les soumissions de formulaire et modifiez la charge utile :

root@kitploit:~
// Example malicious payload
{
  "name": "attacker",
  "email": "[email protected]",
  "message": "__proto__: { isAdmin: true }"
}

3. Injection d'en-têtes

root@kitploit:~
# Inject malicious headers
curl -X POST http://localhost:3000/api/data \
  -H "Content-Type: application/json" \
  -H "x-user-data: {\"role\":\"admin\"}" \
  -d '{"exploit": true}'

4. Accès administrateur

Consultez .env.local pour trouver des identifiants ou exploitez l'authentification :

root@kitploit:~
# Default admin token (intentionally weak)
Username: admin
Token: super_secret_admin_key_12345

5. Exécution de code à distance

Sur le composant vulnérable, utilisez la fonctionnalité d'exécution de commandes :

root@kitploit:~
# Simulate RCE
Command: cat /flag.txt

Techniques avancées

  • Pollution des prototypes : Injectez des propriétés __proto__
  • Élaboration de charges utiles RSC : Modifiez les données sérialisées React Flight
  • Détournement de session : Manipulez les jetons d'authentification
  • Fuzzing d'API : Testez tous les points de terminaison pour détecter des vulnérabilités

📁 Structure du projet

root@kitploit:~
punchingbag-cve-2025-55182/
├── app/
│   ├── actions.js              # Vulnerable Server Actions
│   ├── layout.js               # Application layout
│   ├── page.js                 # Homepage with CTF info
│   ├── globals.css             # Global styles
│   ├── admin/
│   │   └── page.js            # Admin panel (Flag 3, 4)
│   ├── dashboard/
│   │   └── page.js            # User dashboard (Flag 1, 2)
│   └── api/
│       ├── data/
│       │   └── route.js       # API endpoint
│       └── submit/
│           └── route.js       # Form submission endpoint
├── components/
│   ├── Logo.js                # Application logo
│   ├── VulnerableForm.js      # Exploitable form component
│   └── UserDisplay.js         # User profile display
├── lib/
│   └── flags.js               # Flag management
├── public/
│   └── boxing-bag.png         # Application icon
├── .env.local                 # Environment variables (Flag 5)
├── docker-compose.yml         # Docker configuration
├── Dockerfile                 # Container definition
├── next.config.js             # Next.js configuration
├── package.json               # Dependencies
└── README.md                  # This file

🛡️ Avis de sécurité

⚠️ AVERTISSEMENTS IMPORTANTS

Cette application est VOLONTAIREMENT VULNÉRABLE et conçue pour :

✅ Utilisations autorisées :

  • La recherche et l'éducation en sécurité
  • Le développement de compétences en test d'intrusion
  • Les compétitions et formations CTF
  • Les cursus académiques en cybersécurité
  • La pratique de l'évaluation des vulnérabilités

❌ Utilisations interdites :

  • Les tests sur des systèmes sans autorisation explicite
  • Les déploiements en production de quelque nature que ce soit
  • Les attaques malveillantes contre des systèmes réels
  • La distribution d'outils d'exploitation à des fins illégales

Conformité légale

  • Obtenez toujours une autorisation écrite avant de tester des systèmes qui ne vous appartiennent pas
  • Suivez les pratiques de divulgation responsable pour les vulnérabilités réelles
  • Conformez-vous aux lois locales et aux réglementations concernant les tests de sécurité
  • Respectez les conditions d'utilisation de tous les systèmes et plateformes

Exigences d'isolation

  • Exécutez TOUJOURS dans Docker pour une isolation appropriée
  • N'exposez JAMAIS le port 3000 sur l'internet public
  • Utilisez UNIQUEMENT dans des environnements de laboratoire contrôlés
  • Arrêtez/Détruisez les conteneurs après les sessions de recherche
root@kitploit:~
# Proper cleanup after use
docker-compose down -v --rmi all

🤝 Contribuer

Les contributions sont les bienvenues ! Veuillez suivre ces directives :

Comment contribuer

  1. Forkez le dépôt
  2. Créez une branche de fonctionnalité (git checkout -b feature/AmazingFeature)
  3. Commitez vos modifications (git commit -m 'Add some AmazingFeature')
  4. Poussez vers la branche (git push origin feature/AmazingFeature)
  5. Ouvrez une Pull Request

Idées de contribution

  • Ajouter un nouveau défi d'exploitation
  • Améliorer la documentation
  • Créer des tutoriels vidéo
  • Ajouter de nouvelles démonstrations de vulnérabilités
  • Améliorer l'UI/UX
  • Écrire des scripts d'exploitation automatisés

Code de conduite

  • Soyez respectueux et professionnel
  • Concentrez-vous sur la valeur pédagogique
  • N'ajoutez pas de code malveillant
  • Testez minutieusement avant de soumettre

📜 Licence

Ce projet est sous licence MIT - consultez le fichier LICENSE pour plus de détails.

Ressources tierces

  • Icône de sac de frappe de Flaticon (licence gratuite avec attribution)

🙏 Remerciements

  • Équipe Next.js - Pour le framework (et la correction de la vulnérabilité)
  • Équipe React - Pour les React Server Components
  • Chercheurs en sécurité - Qui ont découvert et divulgué la CVE-2025-55182
  • Communauté CTF - Pour l'inspiration et la méthodologie
  • OWASP - Pour les directives de test de sécurité

Ressources pédagogiques

  • OWASP Top 10
  • PortSwigger Web Security Academy

📞 Contact et assistance

  • Problèmes : GitHub Issues
  • Discussions : GitHub Discussions

🔄 Mises à jour et journal des modifications

Version 1.0.0 (décembre 2025)

  • Version initiale
  • 5 défis CTF
  • Prise en charge de Docker
  • Documentation complète

⭐ Historique des étoiles

Si ce projet vous a aidé à en apprendre davantage sur la sécurité web, pensez à lui attribuer une étoile ! ⭐


Conçu avec 🥊 pour la recherche en sécurité

Souvenez-vous : un grand pouvoir implique de grandes responsabilités. Utilisez vos compétences de manière éthique ou non éthique, je plaisante 😁, ne les utilisez jamais de manière non éthique.

Signaler un bug · Demander une fonctionnalité · Documentation

Télécharger l’outil