PoC 实验环境
该仓库包含一个严格为教育用途和安全研究设计的CTF(夺旗)实验环境。
该环境包含一个存在漏洞的Next.js 16电子商务模拟店面(“Quantum Supplies”),专为演示和练习利用CVE-2025-55182而构建,这是React Server Components Flight协议中的一个关键反序列化漏洞。
(详细的Notion演练和利用指南链接将很快在此提供)。
solve.py脚本、用于手动Burp Suite利用的分步指南,以及详细解释React Flight有效载荷结构的深度问答(solution6.md等)。该应用程序通过Docker完全容器化,以确保安全研究。要启动存在漏洞的服务器和模拟后端,请从根目录运行以下命令:
# 构建Docker镜像并以分离模式启动容器
sudo docker compose up -d --build
该应用程序将通过浏览器在 http://localhost:10001 访问。
注意:容器会自动创建CTF挑战所需的目标文件 /flag/flag.txt。