
AWS Organization-weites Erkennungs-Toolkit für CVE-2025-55182 & CVE-2025-66478 (React Server Components / Next.js RCE-Schwachstellen)
AWS-Organisationsweites Erkennungs-Toolkit für CVE-2025-55182 und CVE-2025-66478
⚠️ WICHTIGER HINWEIS – BITTE VOR DER VERWENDUNG LESEN
Dieses Toolkit wurde NICHT in einer Produktions-AWS-Umgebung getestet.
Aufgrund von Infrastruktureinschränkungen wurde dieses Projekt nur durch Code-Review, statische Analyse und Dokumentationsprüfung entwickelt und validiert. Es wurde nicht in einer Live-AWS-Umgebung mit aktiven GuardDuty-, WAF-, EventBridge- oder CloudTrail-Diensten bereitgestellt oder getestet.
Was das für Sie bedeutet:
Komponente Status Python-Scanner-Logik ✅ Code überprüft, Snyk validiert Terraform-Syntax ✅ Validier, nicht angewendet IAM-Richtlinien ⚠️ Möglicherweise Anpassungen für Ihre Umgebung erforderlich EventBridge-Regeln ⚠️ Muster basieren auf AWS-Dokumentation WAF-Regeln ⚠️ Regex-Muster nicht mit Live-Traffic getestet Athena-Abfragen ⚠️ Schema-Annahmen müssen möglicherweise geändert werden Empfehlungen:
- Zuerst in einem Nicht-Produktionskonto bereitstellen – Alle Komponenten in einer Sandbox-Umgebung testen
- IAM-Richtlinien sorgfältig prüfen – Berechtigungen an die Anforderungen Ihrer Organisation anpassen
- Terraform-Pläne validieren –
terraform planausführen und vor der Anwendung prüfen- EventBridge-Muster testen – Überprüfen, ob die Zeichenfolgen der Erkennungstypen mit Ihrer GuardDuty-Ausgabe übereinstimmen
- CloudWatch-Protokolle überwachen – Nach der Bereitstellung auf Fehler prüfen
Haftung:
Diese Software wird "WIE BESEHEN" ohne jegliche Gewährleistung bereitgestellt. Die Autoren übernehmen keine Verantwortung für Schäden, Sicherheitsvorfälle oder AWS-Kosten, die durch die Nutzung dieses Toolkits entstehen. Nutzung auf eigenes Risiko.
Wenn Sie dieses Toolkit erfolgreich bereitstellen und testen, ziehen Sie bitte in Betracht, Ihre Erkenntnisse zur Verbesserung der Community beizutragen.
Ein umfassendes Sicherheits-Toolkit zur Erkennung von React2Shell-Ausnutzungsversuchen in AWS-Umgebungen. Dieses Toolkit bietet Echtzeiterkennung, Bedrohungsjagd-Funktionen und automatisierte Reaktion auf die kritische RCE-Sicherheitslücke in React Server Components.
__proto__:then-Manipulation ermöglicht die Ausführung beliebigen Codes über process.mainModule.require('child_process').execSync()---
## Voraussetzungen
### Erforderliche Berechtigungen```
# Minimum IAM permissions for the detection script
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"cloudtrail:LookupEvents",
"logs:StartQuery",
"logs:GetQueryResults",
"guardduty:ListDetectors",
"guardduty:ListFindings",
"guardduty:GetFindings",
"guardduty:CreateThreatIntelSet",
"guardduty:UpdateThreatIntelSet",
"guardduty:ListThreatIntelSets",
"guardduty:GetThreatIntelSet",
"s3:PutObject",
"s3:GetObject",
"sts:GetCallerIdentity",
"sts:AssumeRole"
],
"Resource": "*"
}
]
}
# For Security Hub integration, add:
"securityhub:BatchImportFindings"
# For SNS alerting, add:
"sns:Publish"
# For organization-wide scanning, add:
"organizations:ListAccounts"
| Software | Version | Zweck |
|---|---|---|
| Python | 3.9+ | Laufzeitumgebung für Erkennungsskripte |
| Terraform | 1.0+ | Infrastrukturbereitstellung |
| AWS CLI | 2.x | AWS-Authentifizierung |
| boto3 | 1.34+ | AWS SDK für Python |
cd React2Shell_Hunter
python3 -m venv venv source venv/bin/activate # On Windows: venv\Scripts\activate
pip install -r requirements.txt
### Schritt 2: AWS-Anmeldeinformationen konfigurieren```bash
# Option A: Use AWS CLI profile
aws configure --profile security-scanner
# Option B: Export environment variables
export AWS_ACCESS_KEY_ID="your-access-key"
export AWS_SECRET_ACCESS_KEY="your-secret-key"
export AWS_DEFAULT_REGION="us-east-1"
# Option C: Use IAM role (recommended for EC2/Lambda)
# Attach appropriate IAM role to your compute resource
aws sts get-caller-identity
python -c "import boto3, yaml; print('Dependencies OK')"
python -c " import yaml with open('config/iocs.yaml') as f: iocs = yaml.safe_load(f) print(f'Loaded {len(iocs["network_iocs"]["malicious_ips"])} malicious IPs') "
---
## Schnellstart
### Aktuelles Konto scannen (letzte 24 Stunden)```bash
python src/react2shell_detector.py --hours 24
Erwartete Ausgabe:``` 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - React2Shell IOC Detection Script 2025-12-06 10:00:00 - React2ShellDetector - INFO - CVE-2025-55182 & CVE-2025-66478 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - Starting single account scan... 2025-12-06 10:00:00 - React2ShellDetector - INFO - Analyzing CloudTrail logs... 2025-12-06 10:00:05 - React2ShellDetector - INFO - Checking GuardDuty findings...
Total findings: 0 CRITICAL: 0 HIGH: 0 MEDIUM: 0
### Vollständiger Produktionsscan```bash
python src/react2shell_detector.py \
--organization \
--role-name SecurityAuditRole \
--security-hub \
--guardduty-bucket my-threat-intel-bucket-12345 \
--vpc-log-group /aws/vpc/flowlogs \
--waf-log-group aws-waf-logs-react2shell \
--sns-topic arn:aws:sns:us-east-1:123456789012:security-alerts \
--output json \
--output-file findings-$(date +%Y%m%d).json \
--hours 72
SIE KÖNNEN IN GUARDDUTY KEINE BENUTZERDEFINIERTEN ERKENNUNGSREGELN ERSTELLEN.
GuardDuty nutzt ML-Modelle und Bedrohungsinformationen, um Ergebnisse zu generieren. So erkennen Sie React2Shell: