Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
React2Shell_Hunter — Kit de détection à l'échelle de l'organisation AWS pour CVE-2025-55182 & CVE-2025-66478 (React Server Components / Next.js RCE vulnérabilités) | Kitploit
Outils/GitHubGitHub/rocklambros/react2shell_hunter
Outils DéfensifsScanners de VulnérabilitésExploitationSécurité WebSécurité CloudRenseignement sur les MenacesDétection d'IntrusionRéponse aux IncidentsAnalyse de Journaux
GitHubrocklambros/react2shell_hunter

React2Shell_Hunter

Kit de détection à l'échelle de l'organisation AWS pour CVE-2025-55182 & CVE-2025-66478 (React Server Components / Next.js RCE vulnérabilités)

126il y a 9 moisPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

React2Shell Hunter

Kit de détection à l'échelle de l'organisation AWS pour CVE-2025-55182 & CVE-2025-66478


⚠️ AVERTISSEMENT IMPORTANT - VEUILLEZ LIRE AVANT UTILISATION

Ce kit n'a PAS été testé dans un environnement AWS de production.

En raison de contraintes d'infrastructure, ce projet a été développé et validé uniquement par le biais de revue de code, d'analyse statique et de vérification de la documentation. Il n'a pas été déployé ou testé dans un environnement AWS en ligne avec des services GuardDuty, WAF, EventBridge ou CloudTrail actifs.

Ce que cela signifie pour vous :

ComposantStatut
Logique du scanner Python✅ Code relu, validé par Snyk
Syntaxe Terraform✅ Validé, non appliqué
Politiques IAM⚠️ Peuvent nécessiter des ajustements pour votre environnement
Règles EventBridge⚠️ Modèles de constatations basés sur la documentation AWS
Règles WAF⚠️ Modèles regex non testés avec du trafic réel
Requêtes Athena⚠️ Hypothèses de schéma pouvant nécessiter des modifications

Recommandations :

  1. Déployez d'abord sur un compte non productif - Testez tous les composants dans un environnement sandbox
  2. Examinez attentivement les politiques IAM - Ajustez les autorisations pour répondre aux exigences de votre organisation
  3. Validez les plans Terraform - Exécutez terraform plan et examinez avant d'appliquer
  4. Testez les modèles EventBridge - Vérifiez que les chaînes de type de constatation correspondent à votre sortie GuardDuty
  5. Surveillez les journaux CloudWatch - Vérifiez les erreurs après le déploiement

Responsabilité :

Ce logiciel est fourni « EN L'ÉTAT » sans garantie d'aucune sorte. Les auteurs déclinent toute responsabilité en cas de dommages, incidents de sécurité ou coûts AWS encourus par l'utilisation de ce kit. Utilisez-le à vos propres risques.

Si vous déployez et testez ce kit avec succès, veuillez envisager de partager vos conclusions pour l'améliorer au profit de la communauté.


Un kit de sécurité complet pour détecter les tentatives d'exploitation de React2Shell dans les environnements AWS. Ce kit offre une détection en temps réel, des capacités de chasse aux menaces et une réponse automatisée pour la vulnérabilité critique d'exécution de code à distance (RCE) des React Server Components.


Table des matières

  1. Ce que ce kit détecte
  2. Prérequis
  3. Installation
  4. Démarrage rapide
  5. Analyse approfondie de l'architecture
  6. Référence des composants
  7. Guide de déploiement
  8. Référence des IOCs
  9. Dépannage
  10. FAQ

Ce que ce kit détecte

CVE-2025-55182 (React Server Components)

  • Score CVSS : 10.0 (Sévérité maximale)
  • Vecteur d'attaque : Réseau, aucune authentification requise
  • Cause racine : Pollution de prototype via une désérialisation non sécurisée dans le protocole "Flight" de React
  • Exploitation : La manipulation de __proto__:then permet l'exécution de code arbitraire via process.mainModule.require('child_process').execSync()

CVE-2025-66478 (Next.js)

  • Impact en aval : Frameworks Next.js utilisant des versions vulnérables de React
  • Versions affectées : Next.js 15.0.4, 15.1.8, 15.2.5, 15.3.5, 15.4.7, 15.5.6, 16.0.6 et 14.3.0-canary.77+

Chaîne d'attaque détectée par ce kit```

  1. INITIAL ACCESS → WAF detects Next-Action header + prototype pollution payloads
  2. EXECUTION → GuardDuty ThreatIntelSet detects C2 IP connections
  3. CREDENTIAL THEFT → CloudTrail detects GetCallerIdentity from EC2 roles
  4. LATERAL MOVEMENT → EventBridge rules detect SSM SendCommand/StartSession
  5. EXFILTRATION → DNS exfiltration to ceye.io/dnslog.cn detected
  6. CRYPTOMINING → GuardDuty detects cryptocurrency mining activity
---

## Prérequis

### Permissions requises```
# Minimum IAM permissions for the detection script
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "cloudtrail:LookupEvents",
        "logs:StartQuery",
        "logs:GetQueryResults",
        "guardduty:ListDetectors",
        "guardduty:ListFindings",
        "guardduty:GetFindings",
        "guardduty:CreateThreatIntelSet",
        "guardduty:UpdateThreatIntelSet",
        "guardduty:ListThreatIntelSets",
        "guardduty:GetThreatIntelSet",
        "s3:PutObject",
        "s3:GetObject",
        "sts:GetCallerIdentity",
        "sts:AssumeRole"
      ],
      "Resource": "*"
    }
  ]
}

# For Security Hub integration, add:
"securityhub:BatchImportFindings"

# For SNS alerting, add:
"sns:Publish"

# For organization-wide scanning, add:
"organizations:ListAccounts"

Besoins logiciels

LogicielVersionObjectif
Python3.9+Exécution du script de détection
Terraform1.0+Déploiement d'infrastructure
AWS CLI2.xAuthentification AWS
boto31.34+SDK AWS pour Python

Installation

Étape 1 : Cloner et installer les dépendances```bash

Navigate to project

cd React2Shell_Hunter

Create virtual environment (RECOMMENDED)

python3 -m venv venv source venv/bin/activate # On Windows: venv\Scripts\activate

Install dependencies

pip install -r requirements.txt

### Étape 2: Configurer les identifiants AWS```bash
# Option A: Use AWS CLI profile
aws configure --profile security-scanner

# Option B: Export environment variables
export AWS_ACCESS_KEY_ID="your-access-key"
export AWS_SECRET_ACCESS_KEY="your-secret-key"
export AWS_DEFAULT_REGION="us-east-1"

# Option C: Use IAM role (recommended for EC2/Lambda)
# Attach appropriate IAM role to your compute resource

Étape 3: Vérifier l'installation```bash

Test AWS connectivity

aws sts get-caller-identity

Test Python dependencies

python -c "import boto3, yaml; print('Dependencies OK')"

Test IOC loading

python -c " import yaml with open('config/iocs.yaml') as f: iocs = yaml.safe_load(f) print(f'Loaded {len(iocs["network_iocs"]["malicious_ips"])} malicious IPs') "

---

## Démarrage rapide

### Analyser le compte actuel (Dernières 24 heures)```bash
python src/react2shell_detector.py --hours 24

Sortie attendue :``` 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - React2Shell IOC Detection Script 2025-12-06 10:00:00 - React2ShellDetector - INFO - CVE-2025-55182 & CVE-2025-66478 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - Starting single account scan... 2025-12-06 10:00:00 - React2ShellDetector - INFO - Analyzing CloudTrail logs... 2025-12-06 10:00:05 - React2ShellDetector - INFO - Checking GuardDuty findings...

Total findings: 0 CRITICAL: 0 HIGH: 0 MEDIUM: 0

### Scan complet de production```bash
python src/react2shell_detector.py \
    --organization \
    --role-name SecurityAuditRole \
    --security-hub \
    --guardduty-bucket my-threat-intel-bucket-12345 \
    --vpc-log-group /aws/vpc/flowlogs \
    --waf-log-group aws-waf-logs-react2shell \
    --sns-topic arn:aws:sns:us-east-1:123456789012:security-alerts \
    --output json \
    --output-file findings-$(date +%Y%m%d).json \
    --hours 72

Architecture Deep Dive

Concept clé : Comment fonctionne la détection GuardDuty

VOUS NE POUVEZ PAS CRÉER DE RÈGLES DE DÉTECTION PERSONNALISÉES DANS GUARDDUTY.

GuardDuty utilise des modèles de ML et des renseignements sur les menaces pour générer des findings. Pour détecter React2Shell :

Télécharger l’outil