Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2025-55182 — PoC для CVE-2025-55182 | Kitploit
Инструменты/GitHubGitHub/fomovet/cve-2025-55182
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFОбучение и ОбразованиеИнструмент Удаленного ДоступаРазработка Полезной НагрузкиЛаборатории и Практика
GitHubfomovet/cve-2025-55182

cve-2025-55182

PoC для CVE-2025-55182

Репозиторий
22 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ React2Shell CTF 🚀

Security React Education

WebSite CTF

Добро пожаловать в React2Shell-CTF — Docker-среду, предназначенную для отработки эксплуатации React2Shell (CVE-2025-55182).

React2Shell — это критическая уязвимость, затрагивающая приложения на базе React. Этот репозиторий предоставляет безопасный, локально разворачиваемый челлендж Capture The Flag (CTF), который поможет вам понять и устранить эту ошибку. Сможете ли вы поднять Reverse Shell? 🐚


ℹ️ Информация об уязвимости

За полным техническим описанием CVE-2025-55182 обратитесь на официальный информационный сайт:

👉 react2shell.com 👈


⚠️ Отказ от ответственности

Скачать инструмент

ВАЖНО! ПРОЧТИТЕ ПЕРЕД ПРОДОЛЖЕНИЕМ

Этот проект создан строго для образовательных и учебных целей.

  • 🚫 Мы не одобряем и не пропагандируем противоправную деятельность.
  • 🎓 Цель — предоставить безопасную среду, в которой разработчики и специалисты по безопасности смогут понять, как работает эта уязвимость.
  • 🛡️ Лучший способ защитить себя — понять уязвимость.

Использование этих материалов для атак на цели без предварительного взаимного согласия противоправно.


Решение и прохождение 📚

Застряли? Ознакомьтесь с пошаговыми руководствами (теперь с нативным Node.js-пейлоадом!):

  • 📄 Руководство на английском (WALKTHROUGH_EN.md)
  • 📄 Руководство на испанском (WALKTHROUGH_ES.md)

🔍 Как работает эксплойт

Уязвимость (CVE-2025-55182) заключается в том, как десериализатор React Server Components обрабатывает определённые свойства объектов.

Payload Logic

  1. Внедрение: атакующий отправляет вредоносный JSON-payload через Multipart POST-запрос.
  2. Десериализация: сервер разбирает JSON.
  3. Property Gadget: сервер не доверяет свойству _response._prefix. Вместо того чтобы обрабатывать его как данные, сервер выполняет его как код.
  4. RCE: этот eval() позволяет произвольное выполнение JavaScript, что приводит к удалённому выполнению кода (RCE) и полной компрометации системы.

�️ Локальная установка

Предварительные требования

  • Docker и Docker Compose

Запуск

root@kitploit:~
git clone https://github.com/yz9yt/React2Shell-CTF.git
cd React2Shell-CTF
sudo docker-compose up --build

Примечание: используйте --build, чтобы убедиться, что netcat установлен для задания с Reverse Shell!

Челлендж будет доступен по адресу: http://localhost:5555

🎯 Задание

  1. Проанализируйте код server.js.
  2. Создайте payload для выполнения кода.
  3. Бонус: сможете ли вы поднять Reverse Shell? 🐚

Удачного взлома! 🕵️‍♂️


Создано @yz9yt 🐦