Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
react2shellVulnApp — CVE-2025-55182 (React) 및 CVE-2025-66478 (Next.js)를 위한 의도적으로 취약하게 만든 은행 앱으로, React2Shell을 학습, 탐지 및 안전하게 실습할 수 있습니다. 패치되지 않은 React 19.0.0 및 Next.js 15.0.3에서 실행됩니다. | Kitploit
도구/GitHubGitHub/jctommasi/react2shellvulnapp
Vulnerability AnalysisWeb Application ExploitationCTFPenetration TestingLearning & EducationLabs & Practice
GitHubjctommasi/react2shellvulnapp

react2shellVulnApp

CVE-2025-55182 (React) 및 CVE-2025-66478 (Next.js)를 위한 의도적으로 취약하게 만든 은행 앱으로, React2Shell을 학습, 탐지 및 안전하게 실습할 수 있습니다. 패치되지 않은 React 19.0.0 및 Next.js 15.0.3에서 실행됩니다.

저장소 보기
728개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

React 로고

React2Shell 취약한 은행 애플리케이션 실습 환경

CVE-2025-55182 (React) 및 CVE-2025-66478 (Next.js)를 대상으로 한 의도적으로 취약한 은행 앱으로, React2Shell을 학습, 탐지 및 안전하게 실습할 수 있습니다. 패치되지 않은 React 19.0.0 및 Next.js 15.0.3을 실행합니다.

개요

  • Next.js App Router 및 Server Actions로 구축된 가상의 SecureBank입니다.
  • 기본 구성이며, 사용자 정의 위험 코드가 없고, 의도적으로 패치되지 않은 상태로 남겨졌습니다.
  • RSC “Flight” 프로토콜의 안전하지 않은 역직렬화를 연구하고 탐지/완화를 실습하도록 설계되었습니다.

빠른 시작 (Docker 권장)

root@kitploit:~
# 1. Start the lab
docker-compose up -d

# 2. Open the app
http://localhost:3000

# 3. Stop when done
docker-compose down

데모 자격 증명:

root@kitploit:~
admin / admin123
johndoe / password123
janedoe / password456

수동 설정 및 개발 모드

프로덕션과 유사한 수동 실행:

root@kitploit:~
npm install --legacy-peer-deps
npm run build
npm start
# Visit http://localhost:3000

핫 리로드를 사용한 개발:

root@kitploit:~
npm install --legacy-peer-deps
npm run dev

참고 사항:

  • 의도적인 버전 고정 때문에 항상 --legacy-peer-deps를 사용하세요.
  • 3000 포트가 사용 중이면 docker-compose.yml에서 매핑을 변경하거나(예: 3001:3000) 시작 전에 PORT 환경 변수를 내보내세요.

빠른 운영 상태

  • 컨테이너: react2shell-vulnerable-bank
  • 포트: 3000 (HTTP 200 OK 예상)
  • 취약한 버전: React 19.0.0, Next.js 15.0.3

유용한 명령어:

root@kitploit:~
docker-compose ps
docker-compose logs -f vulnerable-bank
docker-compose restart
docker-compose build --no-cache && docker-compose up -d

취약점 요약 (React2Shell)

  • CVE-2025-55182 (React) 및 CVE-2025-66478 (Next.js)는 RSC의 안전하지 않은 역직렬화를 통해 인증되지 않은 RCE를 허용합니다.

관련 영향을 받는 버전:

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: >=14.3.0-canary.77, all 15.x, 16.x unpatched

익스플로잇 현실

  • 기본 앱에 대해 공개적으로 알려진 RCE 익스플로잇은 없습니다. react2shell.com에서는 “Watch this space.”라고 말합니다.
  • child_process, vm, 또는 fs를 수동으로 노출하는 PoC는 대표적이지 않습니다.

참고 자료

  • Vercel/Next.js 권장 사항: https://github.com/vercel/next.js/security/advisories/GHSA-9qr9-h5gf-34mp
  • The Hacker News: https://thehackernews.com/2025/12/critical-rsc-bugs-in-react-and-nextjs.html
  • Slcyber RSC 탐지: https://slcyber.io/research-center/high-fidelity-detection-mechanism-for-rsc-next-js-rce-cve-2025-55182-cve-2025-66478/
  • Assetnote React2Shell 스캐너: https://github.com/assetnote/react2shell-scanner
  • React2Shell 정보 허브: https://react2shell.com/
  • Wiz 분석: https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182
  • Akamai 연구: https://www.akamai.com/blog/security-research/cve-2025-55182-react-nextjs-server-functions-deserialization-rce
도구 다운로드