Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PunchingBag-for-React2Shell — Application Next.js volontairement vulnérable pour la recherche en sécurité CVE-2025-55182 et les défis CTF. | Kitploit
Outils/GitHubGitHub/machine-farmer/punchingbag-for-react2shell
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCTFTests d'IntrusionApprentissage et ÉducationRed TeamingOutil d'Accès à DistanceLabs et Pratique
GitHubmachine-farmer/punchingbag-for-react2shell

PunchingBag-for-React2Shell

Application Next.js volontairement vulnérable pour la recherche en sécurité CVE-2025-55182 et les défis CTF.

Voir le dépôt
118il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🥊 PunchingBag - Plateforme de recherche en sécurité CVE-2025-55182

Next.js React Docker License CVE PunchingBag Platform

⚠️ UNIQUEMENT À DES FINS ÉDUCATIVES : Cette application est volontairement vulnérable et conçue pour la recherche en sécurité autorisée et les défis CTF. N'utilisez pas ces techniques sur des systèmes non autorisés.

Une application Next.js 15.1.6 volontairement vulnérable qui illustre CVE-2025-55182 (React2Shell) - une vulnérabilité critique d'exécution de code à distance (RCE) dans les React Server Components. Conçue pour les chercheurs en sécurité, les testeurs d'intrusion et les étudiants afin de s'entraîner aux techniques d'exploitation dans un environnement sûr et isolé.


📋 Table des matières

  • À propos de la CVE-2025-55182
  • Fonctionnalités
  • Prérequis
  • Installation
  • Utilisation
  • Défis CTF
  • Guide d'exploitation
  • Structure du projet
  • Avis de sécurité
  • Contribuer
  • Licence
  • Remerciements

🔍 À propos de la CVE-2025-55182

CVE-2025-55182, également connue sous le nom de React2Shell, est une vulnérabilité critique d'exécution de code à distance (RCE) affectant les React Server Components dans Next.js.

Détails de la vulnérabilité

  • Identifiant CVE : CVE-2025-55182
  • Type : Exécution de code à distance (RCE)
  • Score CVSS : 10.0 (Critique)
  • Versions affectées : Next.js 15.1.6 et versions antérieures avec React Server Components activés
  • Vecteur d'attaque : Désérialisation non sécurisée dans le protocole RSC Flight
  • Impact : Compromission totale du système, exfiltration de données, élévation de privilèges

Comment ça fonctionne

La vulnérabilité provient d'une gestion inappropriée des données sérialisées dans les React Server Actions. Les attaquants peuvent élaborer des charges utiles malveillantes qui contournent la validation et exécutent du code arbitraire sur le serveur via :

  1. La pollution des prototypes dans les objets JavaScript
  2. La désérialisation non sécurisée des charges utiles React Flight
  3. La manipulation des paramètres des Server Actions
  4. L'injection d'en-têtes dans les Server Components

✨ Fonctionnalités

  • 🐳 Entièrement dockerisé - Isolation complète du système hôte
  • 🎯 5 drapeaux CTF - Défis à difficulté progressive
  • 🔓 Vecteurs d'attaque multiples - Server Actions, routes API, contournement de l'authentification
  • 📚 Ressources pédagogiques - Indices intégrés et guides d'exploitation
  • 🛡️ Environnement sûr - Aucun risque pour les systèmes de production
  • 🎨 Application réaliste - Thème d'application réaliste avec panneau d'administration
  • 📊 Suivi de progression - Suivez vos captures de drapeaux
  • 🔧 Version vulnérable de React et Next.js - React 19.0.0, Next.js 15.1.6

🔧 Prérequis

Avant de commencer, assurez-vous d'avoir installé les éléments suivants :

  • Docker : Version 20.10 ou supérieure
  • Docker Compose : Version 2.0 ou supérieure
  • Git : Pour cloner le dépôt

Vérifier votre installation

docker --version
docker-compose --version
git --version

📦 Installation

Démarrage rapide

# 1. Clone the repository
git clone https://github.com/Machine-farmer/PunchingBag-for-React2Shell.git
cd PunchingBag-for-React2Shell

# 2. Build and run with Docker
docker-compose up --build

# 3. Access the application
# Open your browser to: http://localhost:3000

Installation manuelle (sans Docker)

# 1. Clone the repository
git clone https://github.com/Machine-farmer/punchingbag-cve-2025-55182.git
cd punchingbag-cve-2025-55182

# 2. Install dependencies
npm install

# 3. Run development server
npm run dev

# 4. Access at http://localhost:3000

⚠️ Avertissement : L'installation manuelle sans Docker n'est PAS recommandée pour la recherche en sécurité. Utilisez toujours Docker pour l'isolation.


🚀 Utilisation

Démarrage de l'environnement

# Start the vulnerable application
docker-compose up

# Start in detached mode (background)
docker-compose up -d

# View logs
docker-compose logs -f

Arrêt de l'environnement

# Stop containers
docker-compose down

# Stop and remove volumes
docker-compose down -v

# Complete cleanup (removes images)
docker-compose down -v --rmi all

Accès à l'application

Une fois lancée, accédez à :

  • Page d'accueil : http://localhost:3000
  • Tableau de bord : http://localhost:3000/dashboard
  • Panneau d'administration : http://localhost:3000/admin

🎯 Défis CTF

PunchingBag contient 5 drapeaux cachés qui testent différentes techniques d'exploitation :

DrapeauDéfiDifficultéPoints
🚩 Drapeau 1Reconnaissance de baseFacile100
🚩 Drapeau 2Exploitation d'une Server ActionMoyen200
🚩 Drapeau 3Contournement de l'accès adminMoyen300
🚩 Drapeau 4Exécution de code à distanceDifficile400
🚩 Drapeau 5Secrets d'environnementMoyen250

Format des drapeaux

Tous les drapeaux suivent le format : CTF{description_here}

Indices

  • Drapeau 1 : Explorez la structure de l'application et le tableau de bord
  • Drapeau 2 : Recherchez les Server Actions qui acceptent des entrées utilisateur
  • Drapeau 3 : Vérifiez les variables d'environnement pour trouver des identifiants
  • Drapeau 4 : Exploitez la vulnérabilité RCE dans la console d'administration
  • Drapeau 5 : Extrayez les données de configuration cachées

🔓 Guide d'exploitation

Outils nécessaires

  • Burp Suite - Interception et modification de requêtes HTTP
  • curl - Client HTTP en ligne de commande pour l'élaboration de charges utiles
  • DevTools du navigateur - Inspection du trafic réseau
  • Postman - Test d'API (facultatif)

Flux d'exploitation de base

1. Reconnaissance

# Explore the application
curl http://localhost:3000

# Check available endpoints
curl http://localhost:3000/dashboard
curl http://localhost:3000/admin

2. Exploitation des Server Actions

Interceptez les soumissions de formulaire et modifiez la charge utile :

// Example malicious payload
{
  "name": "attacker",
  "email": "[email protected]",
  "message": "__proto__: { isAdmin: true }"
}

3. Injection d'en-têtes

# Inject malicious headers
curl -X POST http://localhost:3000/api/data \
  -H "Content-Type: application/json" \
  -H "x-user-data: {\"role\":\"admin\"}" \
  -d '{"exploit": true}'

4. Accès administrateur

Consultez .env.local pour trouver des identifiants ou exploitez l'authentification :

# Default admin token (intentionally weak)
Username: admin
Token: super_secret_admin_key_12345

5. Exécution de code à distance

Sur le composant vulnérable, utilisez la fonctionnalité d'exécution de commandes :

# Simulate RCE
Command: cat /flag.txt

Techniques avancées

Télécharger l’outil