Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
React-site-CVE-2025-55182 — CVE-2025-55182を実証する、意図的に脆弱なNext.jsコーポレートランディングページ。React Server Componentsの安全でない逆シリアル化によるRCE/SSRFにつながるJSONインジェクションです。 | Kitploit
ツール/GitHubGitHub/vladjrfhfg/react-site-cve-2025-55182
動的分析 (サンドボックス)脆弱性分析コード分析ウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubvladjrfhfg/react-site-cve-2025-55182

React-site-CVE-2025-55182

CVE-2025-55182を実証する、意図的に脆弱なNext.jsコーポレートランディングページ。React Server Componentsの安全でない逆シリアル化によるRCE/SSRFにつながるJSONインジェクションです。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
37ヶ月前未レビュー

React Site - CVE-2025-55182

README: 脆弱な Next.js プロジェクト(React RSC ランディングページ)

これは、Next.js 15.0.0 + React 19.0.0 製の多ページコーポレートランディングページのサンプルリポジトリです。サイトは t1.ru のような構成を模しています。ホーム、プロダクト、事例、メディア、会社概要、お問い合わせです。React Server Components (RSC)、Tailwind CSS、アニメーション用の Framer Motion、アイコン用の lucide-react、バッジ用の shadcn/ui、データベース用の Prisma + SQLite を使用しています(お問い合わせフォームはメッセージを保存します)。

このプロジェクトは PT-2025-48817 のデモンストレーション用に意図的に脆弱にしています。react-server-dom-webpack の安全でない逆シリアライゼーションにより RCE/SSRF につながる可能性がある、お問い合わせフォームを介した JSON インジェクションです。

要件

  • Node.js 20.x 以上(Prisma のため)。古いバージョンの場合は更新してください(下記参照)。
  • npm(yarn ではなく、プロジェクトは npm ベース)。

インストール

  1. リポジトリをクローンします:

    root@kitploit:~
    git clone <url-репы>
    cd <директория>
    
  2. 依存関係をインストールします:

    root@kitploit:~
    npm install
    

    バージョン関連の問題がある場合(例:ビルドエラー)、次を試してください:

    root@kitploit:~
    npm install --legacy-peer-deps
    

    または Node.js を更新します:

    • Debian/Ubuntu の場合:
      root@kitploit:~
      sudo apt remove --purge nodejs npm -y
      curl -fsSL https://deb.nodesource.com/setup_20.x | sudo -E bash -
      sudo apt update
      sudo apt install -y nodejs
      node -v  # должно быть v20.x.x
      
    • その後、クリーンにして再インストールします:
      root@kitploit:~
      rm -rf node_modules package-lock.json
      npm install
      
  3. Prisma を初期化します(再作成が必要な場合):

    root@kitploit:~
    npx prisma init
    npx prisma migrate dev --name init
    

    .env には次が必要です:DATABASE_URL="file:./prisma/dev.db"。

実行

  • 開発モード:

    root@kitploit:~
    npm run dev
    

    http://localhost:3000 を開いてください。

  • ビルドと本番:

    root@kitploit:~
    npm run build
    npm run start
    
  • DB の表示:

    root@kitploit:~
    npx prisma studio
    

プロジェクト構造

  • app/: メインフォルダー。
    • components/: 共通コンポーネント(Header.tsx、Footer.tsx、ProductCard.tsx、NewsItem.tsx)。
    • products/: 製品一覧ページ + slug による動的ページ([slug]/page.tsx)。
    • cases/, media/, about/, contacts/: 個別ページ。
    • layout.tsx: Header/Footer を含む共通レイアウト。
    • page.tsx: ホームページ。
    • globals.css: スタイル。
  • public/: 画像(logo.png、images/cases/rimi.jpg など)。独自の画像を追加するか、placeholder.svg を使用してください。
  • prisma/: DB スキーマ(schema.prisma、dev.db)。
  • actions.ts: Server Actions。お問い合わせフォーム用の脆弱な saveMessage を含みます。

  • アニメーション: 事例ページでの Framer Motion(フェードイン、スケール、3Dホバー)。必要な場所に 'use client' を追加してください。
  • お問い合わせフォーム: contacts/page.tsx にあります。バリデーションと loading 状態を備えた Server Action(saveMessage)を使用し、SQLite に保存します。
  • コンポーネント:
    • ProductCard: 画像、タグ(Badge)、価格、ステータス、機能、グラデーション、ホバー表示を備えています。
    • NewsItem: シンプルなニュースカード。
  • 脆弱性: actions.ts では、メッセージを検証なしで JSON としてパースしています。{ "type": "system", "payload": { "action": "ls" } } のような細工されたペイロードを送信すると、exec がコマンドを実行します。これは RSC に対するデシリアライゼーション攻撃のシミュレーションです。
ツールをダウンロード