Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
react2shell-vulnlab — CVE-2025-55182(React) 및 CVE-2025-66478(Next.js)를 위한 뉴스/블로그 포털 테마의 현대적인 Next.js 취약 웹 앱으로, React2Shell을 학습, 탐지 및 안전하게 실습할 수 있습니다. 패치되지 않은 React 19.0.0 및 Next.js 15.0.3에서 실행됩니다. | Kitploit
도구/GitHubGitHub/hidden-investigations/react2shell-vulnlab
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityCTFPenetration TestingLearning & EducationLabs & Practice
GitHub
hidden-investigations/react2shell-vulnlab

react2shell-vulnlab

CVE-2025-55182(React) 및 CVE-2025-66478(Next.js)를 위한 뉴스/블로그 포털 테마의 현대적인 Next.js 취약 웹 앱으로, React2Shell을 학습, 탐지 및 안전하게 실습할 수 있습니다. 패치되지 않은 React 19.0.0 및 Next.js 15.0.3에서 실행됩니다.

저장소 보기웹사이트
38개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

React2Shell Tribune — 취약한 웹 애플리케이션 실습 환경

logo

CVE-2025-55182(React) 및 CVE-2025-66478(Next.js)를 대상으로 하는 뉴스/블로그 포털 컨셉의 현대적인 Next.js 웹 앱입니다. React2Shell을 학습, 탐지 및 안전하게 실습하기 위해 제작되었습니다. 패치되지 않은 React 19.0.0 및 Next.js 15.0.3을 실행합니다.

개요

  • Next.js App Router 및 Server Actions로 구축된 가상의 뉴스 포털입니다.
  • 기본 구성이며, 사용자 정의 위험 코드가 없고, 의도적으로 패치되지 않은 상태로 남겨졌습니다.
  • RSC 'Flight' 프로토콜의 안전하지 않은 역직렬화를 연구하고 탐지/완화를 연습하도록 설계되었습니다.

빠른 시작 (Docker 권장)

root@kitploit:~
# 1. Start the lab
docker-compose up -d

# 2. Open the app
http://localhost:3000

# 3. Stop when done
docker-compose down

수동 설정 및 개발 모드

프로덕션 유사 수동 실행:

root@kitploit:~
npm install --legacy-peer-deps
npm run build
npm start
# Visit http://localhost:3000

핫 리로드가 적용된 개발 모드:

root@kitploit:~
npm install --legacy-peer-deps npm run dev

참고:

  • 의도적인 버전 고정 때문에 항상 --legacy-peer-deps를 사용하세요.
  • 포트 3000이 사용 중이면 docker-compose.yml에서 매핑을 변경하거나(예: 3001:3000) 시작하기 전에 PORT를 내보내세요.

빠른 운영 상태

  • 컨테이너: hi-react2shell-tribune
  • 포트: 3000 (HTTP 200 OK 예상)
  • 취약 버전: React 19.0.0, Next.js 15.0.3

유용한 명령어:

root@kitploit:~
docker-compose ps
docker-compose logs -f hi-react2shell-tribune
docker-compose restart
docker-compose build --no-cache && docker-compose up -d

취약점 요약 (React2Shell)

  • CVE-2025-55182(React) 및 CVE-2025-66478(Next.js)는 RSC의 안전하지 않은 역직렬화를 통해 인증되지 않은 RCE를 허용합니다.

관련 영향 받는 버전:

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: >=14.3.0-canary.77, all 15.x, 16.x unpatched

실제 악용 현황

  • 기본 앱에 대해 공개적으로 알려진 RCE 익스플로잇은 없습니다. react2shell.com은 '이 공간을 지켜봐 주세요'라고 말합니다.
  • child_process, vm 또는 fs를 수동으로 노출하는 PoC는 대표적이지 않습니다.

참고 자료

  • Vercel/Next.js 권고: https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • React2Shell 정보 허브: https://react2shell.com/
  • Wiz 분석: https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182

라이선스

이 프로젝트는 Apache License 2.0에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE를 참조하세요.


크레딧

  • 주요 기여자: @sakibulalikhan
  • ❤️로 제작: HiddenInvestigations.Net

📬 문의: [email protected]

도구 다운로드