Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2025-55182 — POC for CVE-2025-55182 | Kitploit
工具/GitHubGitHub/fomovet/cve-2025-55182
Vulnerability AnalysisExploitationWeb Application ExploitationCTFLearning & EducationRemote Access ToolPayload DevelopmentLabs & Practice
GitHubfomovet/cve-2025-55182

cve-2025-55182

POC for CVE-2025-55182

查看仓库
1个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🛡️ React2Shell CTF 🚀

Security React Education

WebSite CTF

欢迎来到 React2Shell-CTF,一个专为练习利用 React2Shell (CVE-2025-55182) 而设计的 Docker 化环境。

React2Shell 是一个影响基于 React 的应用程序的严重漏洞。该仓库提供了一个安全、可本地部署的夺旗挑战,帮助您理解和缓解此缺陷。您能弹出反向 Shell 吗? 🐚


ℹ️ 漏洞信息

有关 CVE-2025-55182 的完整技术说明,请访问官方信息网站:

👉 react2shell.com 👈


⚠️ 免责声明

重要!操作前请阅读

本项目严格用于教育和学习目的。

  • 🚫 我们不纵容或推广任何非法活动。
  • 🎓 目标是提供一个安全环境,让开发者和安全专家了解此漏洞的工作原理。
  • 🛡️ 保护自己的最佳方式就是理解漏洞。

在未获得双方事先同意的情况下,使用此材料攻击目标属于非法行为。


解决方案与演练 📚

卡住了? 查看此分步指南(现在包含原生 Node.js 负载!):

  • 📄 英文指南 (WALKTHROUGH_EN.md)
  • 📄 西班牙语指南 (WALKTHROUGH_ES.md)

🔍 漏洞利用原理

该漏洞(CVE-2025-55182)存在于 React Server Components 反序列化器处理特定对象属性的方式中。

Payload Logic

  1. 注入:攻击者通过 Multipart POST 请求发送恶意 JSON 负载。
  2. 反序列化:服务器解析 JSON。
  3. 属性小工具:服务器不信任 _response._prefix 属性,而是将其评估为代码。
  4. RCE:此 eval() 允许任意 JavaScript 执行,导致远程代码执行 (RCE) 和完全系统沦陷。

🖥️ 本地安装

前提条件

  • Docker 与 Docker Compose

启动

root@kitploit:~
git clone https://github.com/yz9yt/React2Shell-CTF.git
cd React2Shell-CTF
sudo docker-compose up --build

注意:使用 --build 确保 netcat 已安装,用于反向 Shell 挑战!

挑战将在以下地址可用:http://localhost:5555

🎯 挑战目标

  1. 分析 server.js 代码。
  2. 构造一个能执行代码的负载。
  3. 额外挑战:您能弹出反向 Shell 吗? 🐚

祝黑客愉快!🕵️‍♂️


由 @yz9yt 🐦 创建

下载工具