
Escáner basado en Python para indicadores de compromiso de CVE-2025-55182. Comprueba rutas del sistema de archivos, procesos, servicios de systemd, persistencia en cron e inyecciones XOR de JavaScript en hosts Linux y macOS.
Este repositorio proporciona un escáner basado en Python para indicadores de compromiso relacionados con CVE-2025-55182 (RCE en React Server Components) y el malware multi-etapa específico descrito en el informe de incidentes de Asleepace. Está diseñado para ejecutarse en Linux y macOS y se centra en artefactos a nivel de host y de aplicación que probablemente aparezcan en sistemas comprometidos.
meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, temp kodoha*/xmrig, y ubicaciones relacionadas de payloads/scripts).meshagentnextjssnginxxfghgfxmrigsystemd-daemondocker-daemonnginxx.service, nextjss.service, system-daemon.service y system-update-service.service./proc).xorDecode( utilizado por el cargador codificado XOR inyectado en node_modules y ecosystem.config.js, según lo descrito en el informe de incidentes.El escáner no intenta remediar; solo informa hallazgos sospechosos y devuelve un código de salida distinto de cero si se detecta algo sospechoso.
El script utiliza únicamente la biblioteca estándar de Python; no se requieren paquetes externos de Python.
python3 cve_2025_55182_scanner.py
python3 cve_2025_55182_scanner.py --root /ruta/a/tu/proyecto-nextjs-o-react
python3 cve_2025_55182_scanner.py --json
python3 cve_2025_55182_scanner.py --skip-js-scan
python3 cve_2025_55182_scanner.py --root /var/www/app --json
Evaluación rápida del host (Linux o macOS):
python3 cve_2025_55182_scanner.pyEscaneo centrado en la aplicación (proyecto Next.js/React):
python3 cve_2025_55182_scanner.py --root /ruta/a/appnode_modules o código de la aplicación) además de los IoCs a nivel de sistema.CI / entorno automatizado:
python3 cve_2025_55182_scanner.py --root . --jsonhttps://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-reportAgradecimientos especiales a Asleepace por documentar en profundidad la explotación de CVE-2025-55182 y los comportamientos del malware asociado, lo que hizo posible construir este escáner enfocado.