Laboratorio con PoC
Questo repository contiene un laboratorio Capture The Flag (CTF) progettato esclusivamente per uso didattico e ricerca sulla sicurezza.
L'ambiente include una vetrina e-commerce dimostrativa vulnerabile basata su Next.js 16 ("Quantum Supplies"), creata appositamente per dimostrare e praticare lo sfruttamento di CVE-2025-55182, una vulnerabilità critica di deserializzazione nel protocollo Flight dei React Server Components.
(Qui a breve verrà aggiunto il link a una guida dettagliata con walkthrough su Notion e spiegazione dello sfruttamento).
solve.py, guide passo-passo per lo sfruttamento manuale con Burp Suite e risposte approfondite che spiegano la struttura del payload React Flight (solution6.md, ecc.).L'applicazione è interamente containerizzata tramite Docker per una ricerca sicura. Per avviare il server vulnerabile e il backend fittizio, esegui i seguenti comandi dalla directory root:
# Build the Docker image and start the container in detached mode
sudo docker compose up -d --build
L'applicazione sarà accessibile tramite browser all'indirizzo http://localhost:10001.
Nota: il container fornisce automaticamente il file di destinazione /flag/flag.txt necessario per la sfida CTF.