PoC를 포함한 실험실
이 저장소는 교육 목적 및 보안 연구를 위해 엄격하게 설계된 Capture The Flag (CTF) 실습실을 포함하고 있습니다.
이 환경은 React Server Components Flight 프로토콜 내의 중요한 역직렬화 취약점인 CVE-2025-55182를 악용하는 방법을 시연하고 연습하기 위해 특별히 구축된 취약한 Next.js 16 전자상거래 모의 상점("Quantum Supplies")을 특징으로 합니다.
(자세한 Notion 연습 및 악용 가이드 링크가 곧 여기에 제공됩니다).
solve.py 스크립트, 수동 Burp Suite 악용을 위한 단계별 가이드, React Flight 페이로드 구조에 대한 심층 답변(solution6.md 등)이 포함되어 있습니다.애플리케이션은 안전한 연구를 위해 Docker를 통해 완전히 컨테이너화되었습니다. 취약한 서버와 모의 백엔드를 시작하려면 루트 디렉토리에서 다음 명령을 실행하십시오:
# Docker 이미지를 빌드하고 컨테이너를 분리 모드로 시작
sudo docker compose up -d --build
애플리케이션은 브라우저에서 로 접속할 수 있습니다.
http://localhost:10001참고: 컨테이너는 CTF 챌린지에 필요한 대상 파일 /flag/flag.txt를 자동으로 프로비저닝합니다.