
POC for CVE-2025-55182

欢迎来到 React2Shell-CTF,一个专为练习利用 React2Shell (CVE-2025-55182) 而设计的 Docker 化环境。
React2Shell 是一个影响基于 React 的应用程序的严重漏洞。该仓库提供了一个安全、可本地部署的夺旗挑战,帮助您理解和缓解此缺陷。您能弹出反向 Shell 吗? 🐚
有关 CVE-2025-55182 的完整技术说明,请访问官方信息网站:
重要!操作前请阅读
本项目严格用于教育和学习目的。
在未获得双方事先同意的情况下,使用此材料攻击目标属于非法行为。
卡住了? 查看此分步指南(现在包含原生 Node.js 负载!):
该漏洞(CVE-2025-55182)存在于 React Server Components 反序列化器处理特定对象属性的方式中。

POST 请求发送恶意 JSON 负载。_response._prefix 属性,而是将其评估为代码。eval() 允许任意 JavaScript 执行,导致远程代码执行 (RCE) 和完全系统沦陷。git clone https://github.com/yz9yt/React2Shell-CTF.git
cd React2Shell-CTF
sudo docker-compose up --build
注意:使用
--build确保netcat已安装,用于反向 Shell 挑战!
挑战将在以下地址可用:http://localhost:5555
server.js 代码。祝黑客愉快!🕵️♂️
由 @yz9yt 🐦 创建