Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
nextjs-rce-incident-response — Réponse à un incident réel pour CVE-2025-55182 (React2Shell) — injection de script, remédiation du serveur et rapport post-incident | Kitploit
Outils/GitHubGitHub/rewantchaudhari/nextjs-rce-incident-response
Analyse des VulnérabilitésAnalyse ForensiqueSécurité WebApprentissage et ÉducationRéponse aux Incidents
GitHubrewantchaudhari/nextjs-rce-incident-response

nextjs-rce-incident-response

Réponse à un incident réel pour CVE-2025-55182 (React2Shell) — injection de script, remédiation du serveur et rapport post-incident

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
1il y a 4 moisPas encore vérifié

Réponse à un incident RCE Next.js — CVE-2025-55182

Type: Réponse à un incident en production en direct
Vulnérabilité: CVE-2025-55182 — Désérialisation non sécurisée des composants serveur React (RCE)
Système concerné: Frontend Next.js + serveur de production distant
Rôle: Stagiaire en cybersécurité — SenseLive Technologies
Date: 24–26 février 2026


Ce qui s'est passé

Une attaque synchronisée a ciblé à la fois l'application frontend et le serveur de production distant. L'attaque a exploité CVE-2025-55182, une vulnérabilité RCE non authentifiée critique dans le protocole React Server Components (RSC) Flight, entraînant :

  • Injection de scripts malveillants et redirections non autorisées sur le frontend
  • Processus non autorisés et modifications du système de fichiers sur le serveur
  • Tentative de collecte d'identifiants après l'exploitation

Mes actions de réponse

Frontend

  • Audit complet du pipeline de build pour détecter des actifs compromis
  • Suppression des injections malveillantes et redéploiement à partir d'une branche vérifiée propre
  • Mise à jour de Next.js vers 15.x/16.x pour atténuer CVE-2025-55182

Serveur

  • Interruption des sessions actives non autorisées et des processus en arrière-plan
  • Rotation des identifiants SSH d'administration
  • Analyse des emplacements de persistance : /tmp, /var/www, tâches cron
  • Vérification de la présence de backdoors et de webshells

Post-incident

  • Rédaction d'un rapport formel post-incident soumis au CTO
  • Recommandation de rotation des secrets pour toutes les variables d'environnement, chaînes de base de données et clés API tierces
  • Lancement d'une fenêtre de surveillance haute alerte de 24 heures
  • Proposition d'une analyse de cause racine (RCA) complète

CVE-2025-55182 — Résumé technique

Cause racine : Des données contrôlées par l'attaquant influencent l'exécution côté serveur via la logique de désérialisation des charges utiles RSC. Aucune modification du code développeur n'est nécessaire pour être vulnérable — les builds de production standard create-next-app sont concernées.


Points clés à retenir

  1. Les configurations par défaut des frameworks ne sont pas des configurations sûres
  2. L'injection de scripts et la compromission du serveur survenant simultanément suggèrent une campagne d'exploitation automatisée et coordonnée
  3. La rotation des identifiants doit être traitée comme obligatoire, non facultative, après une compromission
  4. Les fenêtres de surveillance après la remédiation sont aussi importantes que la remédiation elle-même

Note de divulgation responsable

Ce rapport est publié sous forme anonymisée avec l'autorisation de SenseLive Technologies. Les détails spécifiques des charges utiles d'exploitation sont omis conformément aux pratiques de divulgation responsable. Toutes les actions de réponse ont été effectuées sur des systèmes appartenant à SenseLive Technologies dans le cadre d'un stage actif.


Compétences démontrées

Incident Response CVE Analysis RCE Next.js Security React Server Components Script Injection SSH Hardening Credential Rotation Post-Incident Reporting Server Forensics Persistence Mechanism Detection Responsible Disclosure

Télécharger l’outil
PropriétéDétail
Identifiant CVECVE-2025-55182
ComposantReact Server Components — Protocole RSC Flight
Type d'attaqueDésérialisation non sécurisée → RCE non authentifiée
Authentification requiseAucune
Complexité de l'attaqueFaible — une seule requête HTTP conçue
Configuration par défaut vulnérableOui
Post-exploitationCollecte d'identifiants cloud, minage de crypto
Portée concernée~39% des environnements cloud au moment de la découverte