
AWS संगठन-व्यापी पहचान टूलकिट CVE-2025-55182 और CVE-2025-66478 (React Server Components / Next.js RCE कमजोरियाँ) के लिए
CVE-2025-55182 और CVE-2025-66478 हेतु AWS संगठन-व्यापी डिटेक्शन टूलकिट
⚠️ महत्वपूर्ण अस्वीकरण - उपयोग से पहले कृपया पढ़ें
यह टूलकिट उत्पादन AWS वातावरण में परीक्षण नहीं किया गया है।
बुनियादी ढांचे की बाधाओं के कारण, इस परियोजना को केवल कोड समीक्षा, स्थैतिक विश्लेषण और दस्तावेज़ सत्यापन के माध्यम से विकसित और मान्य किया गया है। इसे सक्रिय GuardDuty, WAF, EventBridge, या CloudTrail सेवाओं वाले लाइव AWS वातावरण में तैनात या परीक्षण नहीं किया गया है।
इसका आपके लिए क्या अर्थ है:
घटक स्थिति Python स्कैनर लॉजिक ✅ कोड समीक्षित, Snyk मान्य Terraform सिंटैक्स ✅ मान्य, लागू नहीं IAM नीतियाँ ⚠️ आपके वातावरण के लिए समायोजन की आवश्यकता हो सकती है EventBridge नियम ⚠️ AWS दस्तावेज़ीकरण पर आधारित फाइंडिंग पैटर्न WAF नियम ⚠️ लाइव ट्रैफ़िक पर अपरीक्षित रीजेक्स पैटर्न Athena क्वेरीज़ ⚠️ स्कीमा धारणाओं में संशोधन की आवश्यकता हो सकती है अनुशंसाएँ:
- पहले गैर-उत्पादन खाते में तैनात करें - सभी घटकों का सैंडबॉक्स वातावरण में परीक्षण करें
- IAM नीतियों की सावधानीपूर्वक समीक्षा करें - अपने संगठन की आवश्यकताओं से मेल खाने के लिए अनुमतियाँ समायोजित करें
- Terraform योजनाओं को मान्य करें - लागू करने से पहले
terraform planचलाएँ और समीक्षा करें- EventBridge पैटर्न का परीक्षण करें - सत्यापित करें कि फाइंडिंग प्रकार स्ट्रिंग्स आपके GuardDuty आउटपुट से मेल खाती हैं
- CloudWatch लॉग्स की निगरानी करें - तैनाती के बाद त्रुटियों की जाँच करें
दायित्व:
यह सॉफ़्टवेयर बिना किसी वारंटी के "जैसा है" प्रदान किया जाता है। लेखक इस टूलकिट के उपयोग से होने वाली किसी भी क्षति, सुरक्षा घटना, या AWS लागत के लिए कोई ज़िम्मेदारी नहीं लेते हैं। अपने जोखिम पर उपयोग करें।
यदि आप इस टूलकिट को सफलतापूर्वक तैनात और परीक्षण करते हैं, तो कृपया इसे समुदाय के लिए बेहतर बनाने हेतु अपने निष्कर्षों को वापस योगदान करने पर विचार करें।
AWS वातावरणों में React2Shell शोषण प्रयासों का पता लगाने के लिए एक व्यापक सुरक्षा टूलकिट। यह टूलकिट गंभीर React Server Components RCE भेद्यता के लिए वास्तविक समय पहचान, खतरे का शिकार करने की क्षमताएँ और स्वचालित प्रतिक्रिया प्रदान करता है।
__proto__:then हेरफेर process.mainModule.require('child_process').execSync() के माध्यम से मनमाने कोड निष्पादन सक्षम करता है---
## पूर्वापेक्षाएँ
### आवश्यक अनुमतियाँ```
# Minimum IAM permissions for the detection script
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"cloudtrail:LookupEvents",
"logs:StartQuery",
"logs:GetQueryResults",
"guardduty:ListDetectors",
"guardduty:ListFindings",
"guardduty:GetFindings",
"guardduty:CreateThreatIntelSet",
"guardduty:UpdateThreatIntelSet",
"guardduty:ListThreatIntelSets",
"guardduty:GetThreatIntelSet",
"s3:PutObject",
"s3:GetObject",
"sts:GetCallerIdentity",
"sts:AssumeRole"
],
"Resource": "*"
}
]
}
# For Security Hub integration, add:
"securityhub:BatchImportFindings"
# For SNS alerting, add:
"sns:Publish"
# For organization-wide scanning, add:
"organizations:ListAccounts"
| सॉफ़्टवेयर | संस्करण | उद्देश्य |
|---|---|---|
| Python | 3.9+ | डिटेक्शन स्क्रिप्ट रनटाइम |
| Terraform | 1.0+ | इंफ्रास्ट्रक्चर तैनाती |
| AWS CLI | 2.x | AWS प्रमाणीकरण |
| boto3 | 1.34+ | Python के लिए AWS SDK |
cd React2Shell_Hunter
python3 -m venv venv source venv/bin/activate # On Windows: venv\Scripts\activate
pip install -r requirements.txt
### चरण 2: AWS क्रेडेंशियल्स कॉन्फ़िगर करें```bash
# Option A: Use AWS CLI profile
aws configure --profile security-scanner
# Option B: Export environment variables
export AWS_ACCESS_KEY_ID="your-access-key"
export AWS_SECRET_ACCESS_KEY="your-secret-key"
export AWS_DEFAULT_REGION="us-east-1"
# Option C: Use IAM role (recommended for EC2/Lambda)
# Attach appropriate IAM role to your compute resource
aws sts get-caller-identity
python -c "import boto3, yaml; print('Dependencies OK')"
python -c " import yaml with open('config/iocs.yaml') as f: iocs = yaml.safe_load(f) print(f'Loaded {len(iocs["network_iocs"]["malicious_ips"])} malicious IPs') "
---
## त्वरित आरंभ
### वर्तमान खाता स्कैन करें (पिछले 24 घंटे)```bash
python src/react2shell_detector.py --hours 24
अपेक्षित आउटपुट:``` 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - React2Shell IOC Detection Script 2025-12-06 10:00:00 - React2ShellDetector - INFO - CVE-2025-55182 & CVE-2025-66478 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - Starting single account scan... 2025-12-06 10:00:00 - React2ShellDetector - INFO - Analyzing CloudTrail logs... 2025-12-06 10:00:05 - React2ShellDetector - INFO - Checking GuardDuty findings...
Total findings: 0 CRITICAL: 0 HIGH: 0 MEDIUM: 0
### पूर्ण प्रोडक्शन स्कैन```bash
python src/react2shell_detector.py \
--organization \
--role-name SecurityAuditRole \
--security-hub \
--guardduty-bucket my-threat-intel-bucket-12345 \
--vpc-log-group /aws/vpc/flowlogs \
--waf-log-group aws-waf-logs-react2shell \
--sns-topic arn:aws:sns:us-east-1:123456789012:security-alerts \
--output json \
--output-file findings-$(date +%Y%m%d).json \
--hours 72
आप GUARDDUTY में कस्टम डिटेक्शन नियम नहीं बना सकते।
GuardDuty findings उत्पन्न करने के लिए ML मॉडल और थ्रेट इंटेलिजेंस का उपयोग करता है। React2Shell का पता लगाने के लिए: