Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
React2Shell_Hunter — AWS Organization-weites Erkennungs-Toolkit für CVE-2025-55182 & CVE-2025-66478 (React Server Components / Next.js RCE-Schwachstellen) | Kitploit
Tools/GitHubGitHub/rocklambros/react2shell_hunter
DefensivwerkzeugeSchwachstellenscannerExploitationWebsicherheitCloud-SicherheitBedrohungsanalyseEinbruchserkennungIncident ResponseLog-Analyse
GitHubrocklambros/react2shell_hunter

React2Shell_Hunter

AWS Organization-weites Erkennungs-Toolkit für CVE-2025-55182 & CVE-2025-66478 (React Server Components / Next.js RCE-Schwachstellen)

126vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

React2Shell Hunter

AWS-Organisationsweites Erkennungs-Toolkit für CVE-2025-55182 und CVE-2025-66478


⚠️ WICHTIGER HINWEIS – BITTE VOR DER VERWENDUNG LESEN

Dieses Toolkit wurde NICHT in einer Produktions-AWS-Umgebung getestet.

Aufgrund von Infrastruktureinschränkungen wurde dieses Projekt nur durch Code-Review, statische Analyse und Dokumentationsprüfung entwickelt und validiert. Es wurde nicht in einer Live-AWS-Umgebung mit aktiven GuardDuty-, WAF-, EventBridge- oder CloudTrail-Diensten bereitgestellt oder getestet.

Was das für Sie bedeutet:

KomponenteStatus
Python-Scanner-Logik✅ Code überprüft, Snyk validiert
Terraform-Syntax✅ Validier, nicht angewendet
IAM-Richtlinien⚠️ Möglicherweise Anpassungen für Ihre Umgebung erforderlich
EventBridge-Regeln⚠️ Muster basieren auf AWS-Dokumentation
WAF-Regeln⚠️ Regex-Muster nicht mit Live-Traffic getestet
Athena-Abfragen⚠️ Schema-Annahmen müssen möglicherweise geändert werden

Empfehlungen:

  1. Zuerst in einem Nicht-Produktionskonto bereitstellen – Alle Komponenten in einer Sandbox-Umgebung testen
  2. IAM-Richtlinien sorgfältig prüfen – Berechtigungen an die Anforderungen Ihrer Organisation anpassen
  3. Terraform-Pläne validieren – terraform plan ausführen und vor der Anwendung prüfen
  4. EventBridge-Muster testen – Überprüfen, ob die Zeichenfolgen der Erkennungstypen mit Ihrer GuardDuty-Ausgabe übereinstimmen
  5. CloudWatch-Protokolle überwachen – Nach der Bereitstellung auf Fehler prüfen

Haftung:

Diese Software wird "WIE BESEHEN" ohne jegliche Gewährleistung bereitgestellt. Die Autoren übernehmen keine Verantwortung für Schäden, Sicherheitsvorfälle oder AWS-Kosten, die durch die Nutzung dieses Toolkits entstehen. Nutzung auf eigenes Risiko.

Wenn Sie dieses Toolkit erfolgreich bereitstellen und testen, ziehen Sie bitte in Betracht, Ihre Erkenntnisse zur Verbesserung der Community beizutragen.


Ein umfassendes Sicherheits-Toolkit zur Erkennung von React2Shell-Ausnutzungsversuchen in AWS-Umgebungen. Dieses Toolkit bietet Echtzeiterkennung, Bedrohungsjagd-Funktionen und automatisierte Reaktion auf die kritische RCE-Sicherheitslücke in React Server Components.


Inhaltsverzeichnis

  1. Was dieses Toolkit erkennt
  2. Voraussetzungen
  3. Installation
  4. Schnellstart
  5. Architektur im Detail
  6. Komponentenreferenz
  7. Bereitstellungsanleitung
  8. IOC-Referenz
  9. Fehlerbehebung
  10. FAQ

Was dieses Toolkit erkennt

CVE-2025-55182 (React Server Components)

  • CVSS-Score: 10.0 (Maximale Schwere)
  • Angriffsvektor: Netzwerk, keine Authentifizierung erforderlich
  • Ursache: Prototyp-Verschmutzung durch unsichere Deserialisierung im "Flight"-Protokoll von React
  • Ausnutzung: __proto__:then-Manipulation ermöglicht die Ausführung beliebigen Codes über process.mainModule.require('child_process').execSync()

CVE-2025-66478 (Next.js)

  • Nachgelagerte Auswirkungen: Next.js-Frameworks, die verwundbare React-Versionen verwenden
  • Betroffene Versionen: Next.js 15.0.4, 15.1.8, 15.2.5, 15.3.5, 15.4.7, 15.5.6, 16.0.6 und 14.3.0-canary.77+

Von diesem Toolkit erkannte Angriffskette```

  1. INITIAL ACCESS → WAF detects Next-Action header + prototype pollution payloads
  2. EXECUTION → GuardDuty ThreatIntelSet detects C2 IP connections
  3. CREDENTIAL THEFT → CloudTrail detects GetCallerIdentity from EC2 roles
  4. LATERAL MOVEMENT → EventBridge rules detect SSM SendCommand/StartSession
  5. EXFILTRATION → DNS exfiltration to ceye.io/dnslog.cn detected
  6. CRYPTOMINING → GuardDuty detects cryptocurrency mining activity
---

## Voraussetzungen

### Erforderliche Berechtigungen```
# Minimum IAM permissions for the detection script
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "cloudtrail:LookupEvents",
        "logs:StartQuery",
        "logs:GetQueryResults",
        "guardduty:ListDetectors",
        "guardduty:ListFindings",
        "guardduty:GetFindings",
        "guardduty:CreateThreatIntelSet",
        "guardduty:UpdateThreatIntelSet",
        "guardduty:ListThreatIntelSets",
        "guardduty:GetThreatIntelSet",
        "s3:PutObject",
        "s3:GetObject",
        "sts:GetCallerIdentity",
        "sts:AssumeRole"
      ],
      "Resource": "*"
    }
  ]
}

# For Security Hub integration, add:
"securityhub:BatchImportFindings"

# For SNS alerting, add:
"sns:Publish"

# For organization-wide scanning, add:
"organizations:ListAccounts"

Softwareanforderungen

SoftwareVersionZweck
Python3.9+Laufzeitumgebung für Erkennungsskripte
Terraform1.0+Infrastrukturbereitstellung
AWS CLI2.xAWS-Authentifizierung
boto31.34+AWS SDK für Python

Installation

Schritt 1: Repository klonen und Abhängigkeiten installieren```bash

Navigate to project

cd React2Shell_Hunter

Create virtual environment (RECOMMENDED)

python3 -m venv venv source venv/bin/activate # On Windows: venv\Scripts\activate

Install dependencies

pip install -r requirements.txt

### Schritt 2: AWS-Anmeldeinformationen konfigurieren```bash
# Option A: Use AWS CLI profile
aws configure --profile security-scanner

# Option B: Export environment variables
export AWS_ACCESS_KEY_ID="your-access-key"
export AWS_SECRET_ACCESS_KEY="your-secret-key"
export AWS_DEFAULT_REGION="us-east-1"

# Option C: Use IAM role (recommended for EC2/Lambda)
# Attach appropriate IAM role to your compute resource

Schritt 3: Installation überprüfen```bash

Test AWS connectivity

aws sts get-caller-identity

Test Python dependencies

python -c "import boto3, yaml; print('Dependencies OK')"

Test IOC loading

python -c " import yaml with open('config/iocs.yaml') as f: iocs = yaml.safe_load(f) print(f'Loaded {len(iocs["network_iocs"]["malicious_ips"])} malicious IPs') "

---

## Schnellstart

### Aktuelles Konto scannen (letzte 24 Stunden)```bash
python src/react2shell_detector.py --hours 24

Erwartete Ausgabe:``` 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - React2Shell IOC Detection Script 2025-12-06 10:00:00 - React2ShellDetector - INFO - CVE-2025-55182 & CVE-2025-66478 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - Starting single account scan... 2025-12-06 10:00:00 - React2ShellDetector - INFO - Analyzing CloudTrail logs... 2025-12-06 10:00:05 - React2ShellDetector - INFO - Checking GuardDuty findings...

Total findings: 0 CRITICAL: 0 HIGH: 0 MEDIUM: 0

### Vollständiger Produktionsscan```bash
python src/react2shell_detector.py \
    --organization \
    --role-name SecurityAuditRole \
    --security-hub \
    --guardduty-bucket my-threat-intel-bucket-12345 \
    --vpc-log-group /aws/vpc/flowlogs \
    --waf-log-group aws-waf-logs-react2shell \
    --sns-topic arn:aws:sns:us-east-1:123456789012:security-alerts \
    --output json \
    --output-file findings-$(date +%Y%m%d).json \
    --hours 72

Architektur im Detail

Kritisches Konzept: Wie GuardDuty Erkennung funktioniert

SIE KÖNNEN IN GUARDDUTY KEINE BENUTZERDEFINIERTEN ERKENNUNGSREGELN ERSTELLEN.

GuardDuty nutzt ML-Modelle und Bedrohungsinformationen, um Ergebnisse zu generieren. So erkennen Sie React2Shell:

Tool herunterladen