
PoC付きラボ
このリポジトリには、教育目的およびセキュリティ研究 のために厳密に設計された Capture The Flag (CTF) ラボが含まれています。
この環境は、脆弱な Next.js 16 のモック EC ストアフロント(“Quantum Supplies”)を特徴としており、React Server Components Flight プロトコル内の深刻なデシリアライゼーション脆弱性である CVE-2025-55182 を実演し、悪用を練習するために特別に構築されています。
(詳細な Notion ウォークスルーと悪用ガイドへのリンクは近日中にここに追加されます)。
solve.py スクリプト、手動 Burp Suite 悪用のステップバイステップガイド、React Flight ペイロード構造を説明する詳細な回答(solution6.md など)が含まれます。アプリケーションは、安全な研究のために Docker で完全にコンテナ化されています。脆弱なサーバーとモックバックエンドを起動するには、ルートディレクトリから以下のコマンドを実行します。
# Docker イメージをビルドし、バックグラウンドでコンテナを起動
sudo docker compose up -d --build
アプリケーションには、ブラウザで http://localhost:10001 からアクセスできます。
注: コンテナは自動的に CTF チャレンジに必要なターゲットファイル /flag/flag.txt をプロビジョニングします。