
POC per CVE-2025-55182

Benvenuti in React2Shell-CTF, un ambiente Dockerizzato progettato per esercitarsi nello sfruttamento di React2Shell (CVE-2025-55182).
React2Shell è una vulnerabilità critica che colpisce le applicazioni basate su React. Questo repository fornisce una sfida Capture The Flag (CTF) sicura e distribuibile localmente per aiutarvi a comprendere e mitigare questa falla. Riuscite a ottenere una Reverse Shell? 🐚
Per una spiegazione tecnica completa di CVE-2025-55182, visita il sito web informativo ufficiale:
IMPORTANTE! LEGGERE PRIMA DI PROCEDERE
Questo progetto è creato esclusivamente per scopi educativi e di apprendimento.
Usare questo materiale per attaccare bersagli senza il preventivo consenso reciproco è illegale.
Bloccati? Consultate le guide passo-passo (ora con Payload Native Node.js!):
La vulnerabilità (CVE-2025-55182) risiede nel modo in cui il deserializzatore dei React Server Components gestisce specifiche proprietà degli oggetti.

POST Multipart._response._prefix non è considerata affidabile dal server. Invece di trattarla come dato, il server la valuta come codice.eval() consente l'esecuzione arbitraria di JavaScript, portando all'Esecuzione di Codice Remoto (RCE) e al compromesso totale del sistema.git clone https://github.com/yz9yt/React2Shell-CTF.git
cd React2Shell-CTF
sudo docker-compose up --build
Nota: Usate
--buildper assicurarvi chenetcatsia installato per la sfida della Reverse Shell!
La sfida sarà disponibile all'indirizzo: http://localhost:5555
server.js.Buon Hacking! 🕵️♂️
Creato da @yz9yt 🐦