Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-55182-scanner — Escáner basado en Python para indicadores de compromiso de CVE-2025-55182. Comprueba rutas del sistema de archivos, procesos, servicios de systemd, persistencia en cron e inyecciones XOR de JavaScript en hosts Linux y macOS. | Kitploit
Herramientas/GitHubGitHub/techgaun/cve-2025-55182-scanner
Escáneres de VulnerabilidadesAnálisis ForenseSeguridad WebAnálisis de MalwareInteligencia de AmenazasRespuesta a Incidentes
GitHubtechgaun/cve-2025-55182-scanner

cve-2025-55182-scanner

Escáner basado en Python para indicadores de compromiso de CVE-2025-55182. Comprueba rutas del sistema de archivos, procesos, servicios de systemd, persistencia en cron e inyecciones XOR de JavaScript en hosts Linux y macOS.

Ver Repositorio
310hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escáner de Indicadores CVE-2025-55182

Este repositorio proporciona un escáner basado en Python para indicadores de compromiso relacionados con CVE-2025-55182 (RCE en React Server Components) y el malware multi-etapa específico descrito en el informe de incidentes de Asleepace. Está diseñado para ejecutarse en Linux y macOS y se centra en artefactos a nivel de host y de aplicación que probablemente aparezcan en sistemas comprometidos.

Qué comprueba este escáner

  • IoCs del sistema de archivos: Rutas maliciosas conocidas y binarios descritos en el informe de incidentes (por ejemplo meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, temp kodoha*/xmrig, y ubicaciones relacionadas de payloads/scripts).
  • Procesos sospechosos: Procesos cuyas líneas de comando contienen identificadores de malware conocidos como meshagent, nextjss, nginxx, fghgf, xmrig, systemd-daemon o docker-daemon.
  • Servicios systemd (Linux): Presencia de servicios sospechosos y archivos unit como nginxx.service, nextjss.service, system-daemon.service y system-update-service.service.
  • Persistencia en cron: Entradas en crontabs del sistema y de usuario que hacen referencia a componentes de malware conocidos (por ejemplo, cron oculto de MeshAgent, minero XMRig, scripts health/find/sex, o la técnica sigilosa de bind-mount /proc).
  • Inyección XOR en JavaScript: Archivos JavaScript/TypeScript que contienen el patrón xorDecode( utilizado por el cargador codificado XOR inyectado en node_modules y ecosystem.config.js, según lo descrito en el informe de incidentes.

El escáner no intenta remediar; solo informa hallazgos sospechosos y devuelve un código de salida distinto de cero si se detecta algo sospechoso.

Requisitos

  • Python: 3.8+ recomendado
  • SO: Linux o macOS

El script utiliza únicamente la biblioteca estándar de Python; no se requieren paquetes externos de Python.

Uso básico

  • Ejecutar desde la raíz del repositorio (salida legible por humanos por defecto):
python3 cve_2025_55182_scanner.py
  • Escaneo de un proyecto específico o directorio raíz para IoCs de inyección XOR en JS:
python3 cve_2025_55182_scanner.py --root /ruta/a/tu/proyecto-nextjs-o-react
  • Producir salida JSON (para automatización o ingestión de logs):
python3 cve_2025_55182_scanner.py --json
  • Omitir el escaneo de inyección XOR en JavaScript (solo comprobaciones a nivel de sistema):
python3 cve_2025_55182_scanner.py --skip-js-scan
  • Combinar flags según sea necesario:
python3 cve_2025_55182_scanner.py --root /var/www/app --json

Códigos de salida

  • 0: No se encontraron indicadores sospechosos (todas las comprobaciones pasaron).
  • 1: Se encontraron uno o más indicadores sospechosos (al menos una comprobación falló).

Flujos de trabajo típicos

  • Evaluación rápida del host (Linux o macOS):

    • Comando:
      • python3 cve_2025_55182_scanner.py
    • Usar cuando:
      • Sospeches que el host pudo haber sido explotado a través de CVE-2025-55182 y desees una visión general rápida de procesos, sistema de archivos, systemd y cron IoCs.
  • Escaneo centrado en la aplicación (proyecto Next.js/React):

    • Comando:
      • python3 cve_2025_55182_scanner.py --root /ruta/a/app
    • Usar cuando:
      • Desees comprobar inyecciones maliciosas basadas en XOR en JavaScript (por ejemplo, en node_modules o código de la aplicación) además de los IoCs a nivel de sistema.
  • CI / entorno automatizado:

    • Comando:
      • python3 cve_2025_55182_scanner.py --root . --json
    • Usar cuando:
      • Necesites salida JSON estructurada para paneles, logs o decisiones automatizadas.

Agradecimientos especiales y referencia

  • Informe de incidentes e IoCs:
    • Las comprobaciones e indicadores de compromiso de este escáner se basan en gran medida en el detallado informe público de incidentes de Asleepace:
    • https://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-report

Agradecimientos especiales a Asleepace por documentar en profundidad la explotación de CVE-2025-55182 y los comportamientos del malware asociado, lo que hizo posible construir este escáner enfocado.

Descargar herramienta