Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
nextjs-rce-incident-response — Respuesta a incidentes reales para CVE-2025-55182 (React2Shell) — inyección de scripts, remediación del servidor e informe posterior al incidente | Kitploit
Herramientas/GitHubGitHub/rewantchaudhari/nextjs-rce-incident-response
Análisis de VulnerabilidadesAnálisis ForenseSeguridad WebAprendizaje y EducaciónRespuesta a Incidentes
GitHubrewantchaudhari/nextjs-rce-incident-response

nextjs-rce-incident-response

Respuesta a incidentes reales para CVE-2025-55182 (React2Shell) — inyección de scripts, remediación del servidor e informe posterior al incidente

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
1hace 4 mesesAún no revisado

Respuesta a Incidente RCE en Next.js — CVE-2025-55182

Tipo: Respuesta a Incidente en Producción en Vivo
Vulnerabilidad: CVE-2025-55182 — Deserialización Insegura de React Server Components (RCE)
Sistema afectado: Frontend Next.js + servidor de producción remoto
Rol: Pasante de Ciberseguridad — SenseLive Technologies
Fecha: 24–26 de febrero de 2026


Lo que ocurrió

Un ataque sincronizado tuvo como objetivo tanto la aplicación frontend como el servidor de producción remoto. El ataque aprovechó CVE-2025-55182, una vulnerabilidad crítica de RCE no autenticada en el protocolo Flight de React Server Components (RSC), que provocó:

  • Inyección de scripts maliciosos y redireccionamientos no autorizados en el frontend
  • Procesos no autorizados y modificaciones del sistema de archivos en el servidor
  • Intento de recolección de credenciales posterior a la explotación

Mis acciones de respuesta

Frontend

  • Auditó toda la cadena de compilación en busca de activos comprometidos
  • Eliminó las inyecciones maliciosas y redesplegó desde una rama limpia verificada
  • Parcheó Next.js a 15.x/16.x para mitigar CVE-2025-55182

Servidor

  • Finalizó sesiones activas no autorizadas y procesos en segundo plano
  • Rotó las credenciales administrativas de SSH
  • Escaneó ubicaciones de persistencia: /tmp, /var/www, trabajos cron
  • Verificó la presencia de puertas traseras y shells web

Post-incidente

  • Redactó un informe formal post-incidente presentado al CTO
  • Recomendó la rotación de secretos para todas las variables de entorno, cadenas de base de datos y claves API de terceros
  • Inició una ventana de monitoreo de alta alerta de 24 horas
  • Propuso un Análisis de Causa Raíz (RCA) completo

CVE-2025-55182 — Resumen Técnico

Causa raíz: Los datos controlados por el atacante influyen en la ejecución del lado del servidor a través de la lógica de deserialización del payload RSC. No se requieren cambios en el código del desarrollador para ser vulnerable: las compilaciones de producción estándar de create-next-app se ven afectadas.


Conclusiones clave

  1. Las configuraciones predeterminadas del framework no son configuraciones seguras
  2. La inyección de scripts y el compromiso del servidor llegando simultáneamente sugiere una campaña de explotación coordinada y automatizada
  3. La rotación de credenciales debe tratarse como obligatoria, no opcional, después de un compromiso
  4. Las ventanas de monitoreo posteriores a la remediación son tan importantes como la propia remediación

Nota de divulgación responsable

Este informe se publica en forma anonimizada con autorización de SenseLive Technologies. Los detalles específicos del payload del exploit se omiten de acuerdo con las prácticas de divulgación responsable. Todas las acciones de respuesta se realizaron en sistemas propiedad de SenseLive Technologies durante una pasantía activa.


Habilidades demostradas

Respuesta a Incidentes Análisis CVE RCE Seguridad en Next.js React Server Components Inyección de Scripts Refuerzo de SSH Rotación de Credenciales Informes Post-Incidente Forense de Servidores Detección de Mecanismos de Persistencia Divulgación Responsable

Descargar herramienta
PropiedadDetalle
ID CVECVE-2025-55182
ComponenteReact Server Components — Protocolo Flight RSC
Tipo de ataqueDeserialización Insegura → RCE no autenticada
Autenticación requeridaNinguna
Complejidad del ataqueBaja — una única solicitud HTTP manipulada
Configuración predeterminada vulnerableSí
Post-explotaciónRecopilación de credenciales en la nube, minería de criptomonedas
Alcance afectado~39% de los entornos en la nube en el momento del descubrimiento