Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
nextjs-rce-incident-response — Reale Vorfallreaktion für CVE-2025-55182 (React2Shell) — Skriptinjektion, Serverbehebung und Bericht nach dem Vorfall | Kitploit
Tools/GitHubGitHub/rewantchaudhari/nextjs-rce-incident-response
SchwachstellenanalyseForensikWebsicherheitLernen & BildungIncident Response
GitHubrewantchaudhari/nextjs-rce-incident-response

nextjs-rce-incident-response

Reale Vorfallreaktion für CVE-2025-55182 (React2Shell) — Skriptinjektion, Serverbehebung und Bericht nach dem Vorfall

Repository anzeigen
13vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Next.js RCE Incident Response — CVE-2025-55182

Typ: Live-Produktion Incident Response
Schwachstelle: CVE-2025-55182 — React Server Components Unsichere Deserialisierung (RCE)
Betroffenes System: Next.js Frontend + Remote-Produktionsserver
Rolle: Cyber Security Praktikant — SenseLive Technologies
Datum: 24.–26. Februar 2026


Was geschah

Ein synchronisierter Angriff zielte sowohl auf die Frontend-Anwendung als auch auf den Remote-Produktionsserver ab. Der Angriff nutzte CVE-2025-55182 aus, eine kritische, unauthentifizierte RCE-Schwachstelle im React Server Components (RSC) Flight-Protokoll, was zu Folgendem führte:

  • Bösartige Skriptinjektion und unbefugte Weiterleitungen im Frontend
  • Unautorisierte Prozesse und Dateisystemänderungen auf dem Server
  • Versuchte Anmeldedaten-Ernte nach der Ausnutzung

Meine Reaktionsmaßnahmen

Frontend

  • Überprüfung der gesamten Build-Pipeline auf kompromittierte Assets
  • Entfernung bösartiger Injektionen und erneute Bereitstellung aus einem verifizierten sauberen Branch
  • Aktualisierung von Next.js auf Version 15.x/16.x zur Abschwächung von CVE-2025-55182

Server

  • Beendigung nicht autorisierter aktiver Sitzungen und Hintergrundprozesse
  • Rotation der SSH-Administrationsanmeldeinformationen
  • Überprüfung von Persistenzorten: /tmp, /var/www, Cron-Jobs
  • Suche nach Hintertüren und Web-Shells

Nach dem Vorfall

  • Verfassen eines formellen Berichts nach dem Vorfall, eingereicht beim CTO
  • Empfehlung einer Rotation aller Secrets für Umgebungsvariablen, DB-Strings und Drittanbieter-API-Schlüssel
  • Einrichtung eines 24-stündigen Hochalarm-Überwachungsfensters
  • Vorschlag einer vollständigen Root Cause Analysis (RCA)

CVE-2025-55182 — Technische Zusammenfassung

EigenschaftDetail
CVE IDCVE-2025-55182
KomponenteReact Server Components — RSC Flight Protocol
AngriffstypUnsichere Deserialisierung → Unauthentifizierte RCE
Authentifizierung erforderlichKeine
AngriffskomplexitätNiedrig — einzelne manipulierte HTTP-Anfrage
Standardkonfiguration angreifbarJa
Nach der AusnutzungErnte von Cloud-Anmeldeinformationen, Krypto-Mining
Betroffener Umfang~39% der Cloud-Umgebungen zum Zeitpunkt der Entdeckung

Ursache: Vom Angreifer kontrollierte Daten beeinflussen die serverseitige Ausführung durch die Deserialisierungslogik der RSC-Nutzlast. Es sind keine Codeänderungen durch Entwickler erforderlich, um angreifbar zu sein — standardmäßige create-next-app Produktionsbuilds sind betroffen.


Wichtige Erkenntnisse

  1. Standard-Framework-Konfigurationen sind keine sicheren Konfigurationen
  2. Das gleichzeitige Auftreten von Skriptinjektion und Serverkompromittierung deutet auf eine koordinierte, automatisierte Exploit-Kampagne hin
  3. Die Rotation von Anmeldeinformationen muss als obligatorisch, nicht optional, nach einer Kompromittierung behandelt werden
  4. Überwachungsfenster nach der Bereinigung sind genauso wichtig wie die Bereinigung selbst

Hinweis zur verantwortungsvollen Offenlegung

Dieser Bericht wird in bereinigter Form mit Genehmigung von SenseLive Technologies veröffentlicht. Spezifische Details der Exploit-Nutzlasten werden gemäß den Praktiken der verantwortungsvollen Offenlegung zurückgehalten. Alle Reaktionsmaßnahmen wurden an Systemen durchgeführt, die SenseLive Technologies gehören, während eines aktiven Praktikums.


Nachgewiesene Fähigkeiten

Incident Response CVE Analysis RCE Next.js Security React Server Components Script Injection SSH Hardening Credential Rotation Post-Incident Reporting Server Forensics Persistence Mechanism Detection Responsible Disclosure

Tool herunterladen