"C'era una volta, il Castello di Reactland fidava di tutti i messaggi Flight... finché non arrivò L'Impostore." Una demo narrativa della CVE-2025-55182 (React2Shell) - App medievale con React Server Components vulnerabili per la formazione sulla sicurezza.
Progetto di dimostrazione della vulnerabilità React CVE-2025-55182
⚠️ AVVISO DI SICUREZZA
Questo progetto dimostra una vulnerabilità critica di RCE (CVE-2025-55182 / React2Shell) in React Server Components 19.1.1.
SOLO PER SCOPI EDUCATIVI E DI RICERCA SULLA SICUREZZA
NON distribuire MAI in produzione né esporre a reti non affidabili
Eseguire solo in ambienti isolati e controllati
Assicurarsi di avere la dovuta autorizzazione prima dei test
Panoramica
Questo progetto dimostra CVE-2025-55182 (React2Shell), una vulnerabilità critica di esecuzione remota di codice (RCE) in React Server Components 19.1.1. L'applicazione include:
Un sito web a pagina singola con autenticazione nome utente/password
Implementazione di React Server Components (RSC)
Endpoint del protocollo RSC Flight (vulnerabile)
Configurazione di distribuzione Docker
Payload di exploit POC che dimostra la vulnerabilità
Verificare che la versione di Node.js sia 18 o superiore
Assicurarsi che tutte le dipendenze siano installate (npm install)
L'exploit non funziona
Verificare che il server sia in esecuzione
Controllare che l'endpoint RSC sia accessibile
Esaminare i log del server per eventuali errori
Assicurarsi che lo script di exploit abbia i permessi corretti
Problemi con Docker
Assicurarsi che Docker sia in esecuzione
Controllare la compatibilità della versione di Docker Compose
Verificare che la porta 3000 sia disponibile
Esaminare i log di Docker: docker-compose logs
Riferimenti
CVE-2025-55182: vulnerabilità React2Shell
Documentazione di React Server Components
Specifica del protocollo RSC Flight
Licenza
Licenza MIT - Solo per scopi educativi
Dichiarazione di esclusione di responsabilità
Questo software è fornito esclusivamente per scopi educativi e di ricerca sulla sicurezza. Gli autori e i collaboratori non sono responsabili di qualsiasi uso improprio o danno causato da questo software. Utilizzare a proprio rischio e assicurarsi di rispettare tutte le leggi e le normative applicabili.