
Risposta a incidenti reali per CVE-2025-55182 (React2Shell) — iniezione di script, rimedio del server e rapporto post-incidente
Tipo: Risposta a Incidente in Produzione Live
Vulnerabilità: CVE-2025-55182 — Deserializzazione non sicura dei Componenti Server React (RCE)
Sistema Interessato: frontend Next.js + server di produzione remoto
Ruolo: Tirocinante Cyber Security — SenseLive Technologies
Data: 24–26 febbraio 2026
Un attacco sincronizzato ha preso di mira sia l'applicazione frontend che il server di produzione remoto. L'attacco ha sfruttato CVE-2025-55182, una vulnerabilità RCE critica non autenticata nel protocollo Flight dei React Server Components (RSC), portando a:
/tmp, /var/www, job cron| Proprietà | Dettaglio |
|---|---|
| CVE ID | CVE-2025-55182 |
| Componente | React Server Components — Protocollo Flight RSC |
| Tipo di Attacco | Deserializzazione non sicura → RCE non autenticata |
| Autenticazione Richiesta | Nessuna |
| Complessità dell'Attacco | Bassa — singola richiesta HTTP manipolata |
| Configurazione Predefinita Vulnerabile | Sì |
| Post-sfruttamento | Raccolta di credenziali cloud, mining di criptovalute |
| Ambito Interessato | ~39% degli ambienti cloud al momento della scoperta |
Causa radice: I dati controllati dall'attaccante influenzano l'esecuzione lato server attraverso la logica di deserializzazione del payload RSC. Non sono necessarie modifiche al codice dello sviluppatore per essere vulnerabili — le build di produzione standard create-next-app sono interessate.
Questo rapporto è pubblicato in forma anonimizzata con l'autorizzazione di SenseLive Technologies. I dettagli specifici del payload di sfruttamento sono omessi in conformità con le pratiche di divulgazione responsabile. Tutte le azioni di risposta sono state eseguite su sistemi di proprietà di SenseLive Technologies durante un tirocinio attivo.
Incident Response CVE Analysis RCE Next.js Security React Server Components Script Injection SSH Hardening Credential Rotation Post-Incident Reporting Server Forensics Persistence Mechanism Detection Responsible Disclosure