
Un défi CTF basé sur la vulnérabilité CVE-2025-55182

Bienvenue dans React2Shell-CTF, un environnement Dockerisé conçu pour s'entraîner à exploiter React2Shell (CVE-2025-55182).
React2Shell est une vulnérabilité critique affectant les applications basées sur React. Ce dépôt propose un défi Capture The Flag (CTF) déployable localement pour vous aider à comprendre et atténuer cette faille. Pouvez-vous obtenir un Reverse Shell ? 🐚
Pour une explication technique complète de CVE-2025-55182, veuillez visiter le site web officiel :
IMPORTANT ! LISEZ AVANT DE CONTINUER
Ce projet est créé strictement à des fins éducatives et d'apprentissage.
Utiliser ce matériel pour attaquer des cibles sans consentement mutuel préalable est illégal.
Bloqué ? Consultez les guides pas à pas (maintenant avec une charge utile Node.js native !) :
La vulnérabilité (CVE-2025-55182) existe dans la manière dont le désérialiseur des React Server Components traite certaines propriétés d'objets.

POST multipart._response._prefix est mal traitée par le serveur. Au lieu de la traiter comme des données, le serveur l'évalue comme du code.eval() permet l'exécution arbitraire de JavaScript, conduisant à une exécution de code à distance (RCE) et à un compromis total du système.git clone https://github.com/yz9yt/React2Shell-CTF.git
cd React2Shell-CTF
sudo docker-compose up --build
Note : Utilisez
--buildpour garantir quenetcatest installé pour le défi Reverse Shell !
Le défi sera disponible à : http://localhost:5555
server.js.Bon hacking ! 🕵️♂️
Créé par @yz9yt 🐦