Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
React2Shell-CTF — 一个基于CVE-2025-55182漏洞的CTF挑战 | Kitploit
工具/GitHubGitHub/yz9yt/react2shell-ctf
漏洞利用Web应用程序漏洞利用CTF学习与教育远程访问工具实验室与实践
GitHubyz9yt/react2shell-ctf

React2Shell-CTF

一个基于CVE-2025-55182漏洞的CTF挑战

查看仓库
3229个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

🛡️ React2Shell CTF 🚀

Security React Education

网站CTF

欢迎来到 React2Shell-CTF,这是一个基于 Docker 的环境,旨在练习利用 React2Shell (CVE-2025-55182)。

React2Shell 是一个影响基于 React 的应用程序的关键漏洞。此仓库提供了一个安全的、可本地部署的捕获旗帜 (CTF) 挑战,帮助您理解和缓解此缺陷。您能弹出反向 Shell 吗? 🐚


ℹ️ 漏洞信息

有关 CVE-2025-55182 的完整技术说明,请访问官方信息网站:

👉 react2shell.com 👈


⚠️ 免责声明

重要!继续前请阅读

本项目 严格 为教育和学习目的而创建。

  • 🚫 我们不纵容或宣扬非法活动。
  • 🎓 目标是提供一个安全的环境,供开发者和安全专业人士理解此漏洞的工作原理。
  • 🛡️ 保护自己的最佳方式是理解漏洞。

使用这些材料攻击未经双方同意的目标是非法的。


解决方案与演练 📚

卡住了? 查看分步指南(现支持原生 Node.js 载荷!):

  • 📄 英文指南 (WALKTHROUGH_EN.md)
  • 📄 西班牙语指南 (WALKTHROUGH_ES.md)

🔍 漏洞利用原理

该漏洞 (CVE-2025-55182) 存在于 React 服务器组件反序列化器处理特定对象属性的方式中。

载荷逻辑

  1. 注入:攻击者通过 Multipart POST 请求发送恶意 JSON 载荷。
  2. 反序列化:服务器解析 JSON。
  3. 属性小工具:服务器误信 _response._prefix 属性。服务器未将其视为数据,而是将其 评估 为代码。
  4. RCE:此 eval() 允许任意 JavaScript 执行,导致远程代码执行 (RCE) 和完全系统入侵。

🖥️ 本地安装

先决条件

  • Docker 和 Docker Compose

启动

root@kitploit:~
git clone https://github.com/yz9yt/React2Shell-CTF.git
cd React2Shell-CTF
sudo docker-compose up --build

注意:使用 --build 以确保为反向 Shell 挑战安装了 netcat!

挑战将在以下地址可用:http://localhost:5555

🎯 挑战

  1. 分析 server.js 代码。
  2. 构造一个执行代码的载荷。
  3. 额外挑战:您能弹出 反向 Shell 吗?🐚

黑客愉快!🕵️‍♂️


由 @yz9yt 🐦 创建

下载工具