Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
react2shell-vulnlab — CVE-2025-55182(React)およびCVE-2025-66478(Next.js)を学習、検出、安全に実践するための、ニュース/ブログポータルをテーマにしたモダンなNext.jsの脆弱性Webアプリです。未パッチのReact 19.0.0とNext.js 15.0.3で動作します。 | Kitploit
ツール/GitHubGitHub/hidden-investigations/react2shell-vulnlab
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティCTFペネトレーションテスト学習と教育ラボと実践
GitHub

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
hidden-investigations/react2shell-vulnlab

react2shell-vulnlab

CVE-2025-55182(React)およびCVE-2025-66478(Next.js)を学習、検出、安全に実践するための、ニュース/ブログポータルをテーマにしたモダンなNext.jsの脆弱性Webアプリです。未パッチのReact 19.0.0とNext.js 15.0.3で動作します。

リポジトリを見るウェブサイト
38ヶ月前未レビュー

React2Shell Tribune — 脆弱なWebアプリケーションラボ

logo

CVE-2025-55182(React)およびCVE-2025-66478(Next.js)をテーマにした、ニュース/ブログポータルとしてのモダンなNext.js Webアプリです。React2Shellを学習、検出、安全に練習するためのものです。未パッチのReact 19.0.0およびNext.js 15.0.3で動作します。

概要

  • Next.js App RouterとServer Actionsで構築された架空のニュースポータル。
  • デフォルト設定、カスタムの危険なコードはなく、意図的に未パッチのままにされています。
  • RSC “Flight” プロトコルにおける安全でないデシリアライゼーションを研究し、検出/緩和を練習するために設計されています。

クイックスタート(Docker推奨)

root@kitploit:~
# 1. Start the lab
docker-compose up -d

# 2. Open the app
http://localhost:3000

# 3. Stop when done
docker-compose down

手動セットアップと開発モード

本番ライクな手動実行:

root@kitploit:~
npm install --legacy-peer-deps
npm run build
npm start
# Visit http://localhost:3000

ホットリロードありの開発:

root@kitploit:~
npm install --legacy-peer-deps
npm run dev

注意:

  • 意図的なバージョン固定のため、常に --legacy-peer-deps を使用してください。
  • ポート3000が使用中の場合は、docker-compose.yml内のマッピングを変更するか(例: 3001:3000)、起動前にPORTをエクスポートしてください。

クイック運用ステータス

  • コンテナ: hi-react2shell-tribune
  • ポート: 3000 (HTTP 200 OKを期待)
  • 脆弱なバージョン: React 19.0.0, Next.js 15.0.3

便利なコマンド:

root@kitploit:~
docker-compose ps
docker-compose logs -f hi-react2shell-tribune
docker-compose restart
docker-compose build --no-cache && docker-compose up -d

脆弱性の概要(React2Shell)

  • CVE-2025-55182(React)およびCVE-2025-66478(Next.js)は、RSCの安全でないデシリアライゼーションを介した未認証のRCEを許可します。

関連する影響バージョン:

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: >=14.3.0-canary.77, すべての15.x、16.xは未パッチ

現実の悪用可能性

  • デフォルトアプリに対する公開されたRCEエクスプロイトはありません。react2shell.comでは“Watch this space.”と述べています。
  • child_process、vm、またはfsを手動で公開するPoCは代表的ではありません。

参考資料

  • Vercel/Next.js 勧告: https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • React2Shell 情報ハブ: https://react2shell.com/
  • Wiz 分析: https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182

ライセンス

このプロジェクトは Apache License 2.0 の下でライセンスされています。詳細は LICENSE を参照してください。


クレジット

  • メインコントリビューター: @sakibulalikhan
  • ❤️を込めて HiddenInvestigations.Net によって構築されました

📬 お問い合わせ: [email protected]

ツールをダウンロード