Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PunchingBag-for-React2Shell — Aplicativo Next.js intencionalmente vulnerável para pesquisa de segurança do CVE-2025-55182 e desafios CTF | Kitploit
Ferramentas/GitHubGitHub/machine-farmer/punchingbag-for-react2shell
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebCTFTestes de PenetraçãoAprendizado e EducaçãoRed TeamingFerramenta de Acesso RemotoLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubmachine-farmer/punchingbag-for-react2shell

PunchingBag-for-React2Shell

Aplicativo Next.js intencionalmente vulnerável para pesquisa de segurança do CVE-2025-55182 e desafios CTF

Ver Repositório
11há 8 mesesAinda não revisado

🥊 PunchingBag - Plataforma de Pesquisa de Segurança CVE-2025-55182

Next.js React Docker License CVE PunchingBag Platform

⚠️ APENAS PARA FINS EDUCATIVOS: Esta é uma aplicação intencionalmente vulnerável, projetada para pesquisa de segurança autorizada e desafios CTF. NÃO utilize essas técnicas em sistemas não autorizados.

Uma aplicação Next.js 15.1.6 deliberadamente vulnerável que demonstra a CVE-2025-55182 (React2Shell) — uma vulnerabilidade crítica de Execução Remota de Código em React Server Components. Construída para pesquisadores de segurança, testadores de penetração e estudantes praticarem técnicas de exploração em um ambiente seguro e isolado.


📋 Índice

  • Sobre a CVE-2025-55182
  • Funcionalidades
  • Pré-requisitos
  • Instalação
  • Uso
  • Desafios CTF
  • Guia de Exploração
  • Estrutura do Projeto
  • Aviso de Segurança
  • Contribuição
  • Licença
  • Agradecimentos

🔍 Sobre a CVE-2025-55182

CVE-2025-55182, também conhecida como React2Shell, é uma vulnerabilidade crítica de Execução Remota de Código (RCE) que afeta React Server Components no Next.js.

Detalhes da Vulnerabilidade

  • ID CVE: CVE-2025-55182
  • Tipo: Execução Remota de Código (RCE)
  • Escore CVSS: 10.0 (Crítico)
  • Versões Afetadas: Next.js 15.1.6 e anteriores com React Server Components ativados
  • Vetor de Ataque: Desserialização insegura no protocolo RSC Flight
  • Impacto: Comprometimento total do sistema, exfiltração de dados, escalonamento de privilégios

Como Funciona

A vulnerabilidade decorre do manuseio inadequado de dados serializados em React Server Actions. Atacantes podem criar payloads maliciosos que contornam a validação e executam código arbitrário no servidor através de:

  1. Poluição de protótipo em objetos JavaScript
  2. Desserialização insegura de payloads React Flight
  3. Manipulação de parâmetros em Server Actions
  4. Injeção de cabeçalhos em Server Components

✨ Funcionalidades

  • 🐳 Totalmente Dockerizado — Isolamento completo do sistema hospedeiro
  • 🎯 5 Bandeiras CTF — Desafios de dificuldade progressiva
  • 🔓 Múltiplos Vetores de Ataque — Server Actions, rotas de API, bypass de autenticação
  • 📚 Recursos Educacionais — Dicas e guias de exploração integrados
  • 🛡️ Ambiente Seguro — Sem risco para sistemas de produção
  • 🎨 Aplicação Realista — Tema realista com painel de administração
  • 📊 Acompanhamento de Progresso — Monitore suas capturas de bandeiras
  • 🔧 Versões Vulneráveis do React e Next.js — React 19.0.0, Next.js 15.1.6

🔧 Pré-requisitos

Antes de começar, certifique-se de ter instalado:

  • Docker: Versão 20.10 ou superior
  • Docker Compose: Versão 2.0 ou superior
  • Git: Para clonar o repositório

Verifique sua Instalação

root@kitploit:~
docker --version
docker-compose --version
git --version

📦 Instalação

Início Rápido

root@kitploit:~
# 1. Clone o repositório
git clone https://github.com/Machine-farmer/PunchingBag-for-React2Shell.git
cd PunchingBag-for-React2Shell

# 2. Construa e execute com Docker
docker-compose up --build

# 3. Acesse a aplicação
# Abra seu navegador em: http://localhost:3000

Configuração Manual (Sem Docker)

root@kitploit:~
# 1. Clone o repositório
git clone https://github.com/Machine-farmer/punchingbag-cve-2025-55182.git
cd punchingbag-cve-2025-55182

# 2. Instale as dependências
npm install

# 3. Execute o servidor de desenvolvimento
npm run dev

# 4. Acesse em http://localhost:3000

⚠️ Aviso: A configuração manual sem Docker NÃO é recomendada para pesquisa de segurança. Sempre use Docker para isolamento.


🚀 Uso

Iniciando o Ambiente

root@kitploit:~
# Inicie a aplicação vulnerável
docker-compose up

# Inicie em modo destacado (segundo plano)
docker-compose up -d

# Veja os logs
docker-compose logs -f

Parando o Ambiente

root@kitploit:~
# Pare os contêineres
docker-compose down

# Pare e remova volumes
docker-compose down -v

# Limpeza completa (remove imagens)
docker-compose down -v --rmi all

Acessando a Aplicação

Uma vez em execução, navegue para:

  • Página Inicial: http://localhost:3000
  • Painel: http://localhost:3000/dashboard
  • Painel de Administração: http://localhost:3000/admin

🎯 Desafios CTF

O PunchingBag contém 5 bandeiras ocultas que testam diferentes técnicas de exploração:

Formato das Bandeiras

Todas as bandeiras seguem o formato: CTF{descrição_aqui}

Dicas

  • Bandeira 1: Explore a estrutura da aplicação e o painel
  • Bandeira 2: Procure por Server Actions que aceitam entrada do usuário
  • Bandeira 3: Verifique as variáveis de ambiente em busca de credenciais
  • Bandeira 4: Explore a vulnerabilidade RCE no console de administração
  • Bandeira 5: Extraia dados de configuração ocultos

🔓 Guia de Exploração

Ferramentas Necessárias

  • Burp Suite — Interceptação e modificação de requisições HTTP
  • curl — Cliente HTTP de linha de comando para criação de payloads
  • Ferramentas de Desenvolvedor do Navegador — Inspeção de tráfego de rede
  • Postman — Teste de API (opcional)

Fluxo Básico de Exploração

1. Reconhecimento

root@kitploit:~
# Explore a aplicação
curl http://localhost:3000

# Verifique endpoints disponíveis
curl http://localhost:3000/dashboard
curl http://localhost:3000/admin

2. Exploração de Server Action

Intercepte submissões de formulário e modifique o payload:

root@kitploit:~
// Exemplo de payload malicioso
{
  "name": "atacante",
  "email": "[email protected]",
  "message": "__proto__: { isAdmin: true }"
}

3. Injeção de Cabeçalhos

root@kitploit:~
# Injete cabeçalhos maliciosos
curl -X POST http://localhost:3000/api/data \
  -H "Content-Type: application/json" \
  -H "x-user-data: {\"role\":\"admin\"}" \
  -d '{"exploit": true}'

4. Acesso de Administrador

Verifique .env.local por credenciais ou explore a autenticação:

root@kitploit:~
# Token de admin padrão (intencionalmente fraco)
Usuário: admin
Token: super_secret_admin_key_12345

5. Execução Remota de Código

No componente vulnerável, use o recurso de execução de comandos:

root@kitploit:~
# Simule RCE
Comando: cat /flag.txt

Técnicas Avançadas

  • Poluição de Protótipo: Injete propriedades __proto__
  • Criação de Payload RSC: Modifique dados serializados do React Flight
  • Sequestro de Sessão: Manipule tokens de autenticação
  • Fuzzing de API: Teste todos os endpoints por vulnerabilidades

📁 Estrutura do Projeto

root@kitploit:~
punchingbag-cve-2025-55182/
├── app/
│   ├── actions.js              # Server Actions vulneráveis
│   ├── layout.js               # Layout da aplicação
│   ├── page.js                 # Página inicial com informações do CTF
│   ├── globals.css             # Estilos globais
│   ├── admin/
│   │   └── page.js            # Painel de administração (Bandeiras 3, 4)
│   ├── dashboard/
│   │   └── page.js            # Painel do usuário (Bandeiras 1, 2)
│   └── api/
│       ├── data/
│       │   └── route.js       # Endpoint da API
│       └── submit/
│           └── route.js       # Endpoint de submissão de formulário
├── components/
│   ├── Logo.js                # Logotipo da aplicação
│   ├── VulnerableForm.js      # Componente de formulário explorável
│   └── UserDisplay.js         # Exibição de perfil do usuário
├── lib/
│   └── flags.js               # Gerenciamento de bandeiras
├── public/
│   └── boxing-bag.png         # Ícone da aplicação
├── .env.local                 # Variáveis de ambiente (Bandeira 5)
├── docker-compose.yml         # Configuração Docker
├── Dockerfile                 # Definição do contêiner
├── next.config.js             # Configuração do Next.js
├── package.json               # Dependências
└── README.md                  # Este arquivo

🛡️ Aviso de Segurança

⚠️ AVISOS IMPORTANTES

Esta aplicação é INTENCIONALMENTE VULNERÁVEL e projetada para:

✅ Usos Autorizados:

  • Pesquisa e educação em segurança
  • Desenvolvimento de habilidades em testes de penetração
  • Competições e treinamento CTF
  • Trabalhos acadêmicos em cibersegurança
  • Prática de avaliação de vulnerabilidades

❌ Usos Proibidos:

  • Teste em sistemas sem autorização explícita
  • Implantações em produção de qualquer tipo
  • Ataques maliciosos em sistemas reais
  • Distribuição de ferramentas de exploração para fins ilegais

Conformidade Legal

  • Sempre obtenha permissão por escrito antes de testar sistemas que não são seus
  • Siga práticas de divulgação responsável para vulnerabilidades reais
  • Cumpra as leis locais e regulamentações sobre testes de segurança
  • Respeite os termos de serviço de todos os sistemas e plataformas

Requisitos de Isolamento

  • SEMPRE execute no Docker para isolamento adequado
  • NUNCA exponha a porta 3000 à internet pública
  • Use apenas em ambientes de laboratório controlados
  • Pare/Destrua contêineres após as sessões de pesquisa
root@kitploit:~
# Limpeza adequada após o uso
docker-compose down -v --rmi all

🤝 Contribuição

Contribuições são bem-vindas! Siga estas diretrizes:

Como Contribuir

  1. Faça um Fork do repositório
  2. Crie um branch de funcionalidade (git checkout -b feature/MinhaFuncionalidade)
  3. Commit suas alterações (git commit -m 'Adiciona MinhaFuncionalidade')
  4. Envie para o branch (git push origin feature/MinhaFuncionalidade)
  5. Abra um Pull Request

Ideias para Contribuição

  • Adicione novo desafio de exploração
  • Melhore a documentação
  • Crie tutoriais em vídeo
  • Adicione novas demonstrações de vulnerabilidades
  • Aprimore a UI/UX
  • Escreva scripts automatizados de exploração

Código de Conduta

  • Seja respeitoso e profissional
  • Foque no valor educacional
  • Não adicione código malicioso
  • Teste minuciosamente antes de enviar

📜 Licença

Este projeto está licenciado sob a Licença MIT — veja o arquivo LICENSE para detalhes.

Ativos de Terceiros

  • Ícone de saco de boxe do Flaticon (Licença gratuita com atribuição)

🙏 Agradecimentos

  • Equipe Next.js — Pelo framework (e pela correção da vulnerabilidade)
  • Equipe React — Pelos React Server Components
  • Pesquisadores de Segurança — Que descobriram e divulgaram a CVE-2025-55182
  • Comunidade CTF — Pela inspiração e metodologia
  • OWASP — Pelas diretrizes de teste de segurança

Recursos Educacionais

  • OWASP Top 10
  • PortSwigger Web Security Academy

📞 Contato & Suporte

  • Issues: GitHub Issues
  • Discussões: GitHub Discussions

🔄 Atualizações & Registro de Mudanças

Versão 1.0.0 (Dezembro de 2025)

  • Lançamento inicial
  • 5 desafios CTF
  • Suporte a Docker
  • Documentação completa

⭐ Histórico de Estrelas

Se este projeto ajudou você a aprender sobre segurança web, considere dar uma estrela! ⭐


Feito com 🥊 para Pesquisa de Segurança

Lembre-se: Com grandes poderes vêm grandes responsabilidades. Use suas habilidades eticamente ou não eticamente, brincadeira😁, nunca use de forma antiética.

Reportar Bug · Solicitar Funcionalidade · Documentação

Baixar ferramenta
BandeiraDesafioDificuldadePontos
🚩 Bandeira 1Reconhecimento BásicoFácil100
🚩 Bandeira 2Exploração de Server ActionMédio200
🚩 Bandeira 3Bypass de Acesso AdminMédio300
🚩 Bandeira 4Execução Remota de CódigoDifícil400
🚩 Bandeira 5Segredos de AmbienteMédio250