
Лаборатория с PoC
Этот репозиторий содержит лабораторную работу Capture The Flag (CTF), предназначенную строго для образовательных целей и исследований в области безопасности.
Окружение включает уязвимый витринный интернет-магазин Next.js 16 («Quantum Supplies»), специально созданный для демонстрации и отработки эксплуатации CVE-2025-55182 — критической уязвимости десериализации в протоколе Flight компонентов React Server Components.
(Ссылка на подробное руководство по прохождению и эксплуатации в Notion будет добавлена чуть позже).
solve.py, пошаговые руководства по ручной эксплуатации через Burp Suite и углублённые ответы, объясняющие структуру React Flight-полезной нагрузки (solution6.md и т. д.).Приложение полностью контейнеризировано с помощью Docker для безопасного исследования. Чтобы поднять уязвимый сервер и имитацию бэкенда, выполните следующие команды из корневого каталога:
# Сборка Docker-образа и запуск контейнера в фоновом режиме
sudo docker compose up -d --build
Приложение будет доступно в вашем браузере по адресу http://localhost:10001.
Примечание: контейнер автоматически создаёт целевой файл /flag/flag.txt, необходимый для выполнения CTF-задания.