
Toolkit di rilevamento a livello di organizzazione AWS per CVE-2025-55182 e CVE-2025-66478 (vulnerabilità RCE di React Server Components / Next.js)
Kit di rilevamento a livello di organizzazione AWS per CVE-2025-55182 e CVE-2025-66478
⚠️ DISCLAIMER IMPORTANTE - LEGGERE PRIMA DELL'USO
Questo kit non è stato testato in un ambiente AWS di produzione.
A causa di vincoli infrastrutturali, questo progetto è stato sviluppato e validato solo tramite revisione del codice, analisi statica e verifica della documentazione. Non è stato distribuito o testato in un ambiente AWS live con servizi GuardDuty, WAF, EventBridge o CloudTrail attivi.
Cosa significa per te:
Componente Stato Logica dello scanner Python ✅ Codice revisionato, convalidato da Snyk Sintassi Terraform ✅ Convalidata, non applicata
| | Criteri IAM | ⚠️ Potrebbero richiedere modifiche per il tuo ambiente |
| Regole EventBridge | ⚠️ Pattern di rilevamento basati sulla documentazione AWS | | Regole WAF | ⚠️ Pattern regex non testati su traffico reale | | Query Athena | ⚠️ Le ipotesi sugli schema potrebbero necessitare di modifiche |
Raccomandazioni:
- Distribuisci prima su un account non di produzione - Testa tutti i componenti in un ambiente sandbox
- Esamina attentamente i criteri IAM - Modifica le autorizzazioni per soddisfare i requisiti della tua organizzazione
- Valida i piani Terraform - Esegui
terraform plane verifica prima di applicare- Testa i pattern EventBridge - Verifica che le stringhe dei tipi di rilevamento corrispondano all'output di GuardDuty
- Monitora i log di CloudWatch - Controlla la presenza di errori dopo la distribuzione
Responsabilità:
Questo software è fornito "AS IS" senza alcuna garanzia. Gli autori non si assumono alcuna responsabilità per danni, incidenti di sicurezza o costi AWS derivanti dall'uso di questo kit. Usalo a tuo rischio e pericolo.
Se riesci a distribuire e testare con successo questo kit, considera di contribuire con i tuoi risultati per migliorarlo per la community.
Un kit di sicurezza completo per rilevare tentativi di sfruttamento di React2Shell in ambienti AWS. Questo kit fornisce rilevamento in tempo reale, capacità di threat hunting e risposta automatizzata per la vulnerabilità critica di RCE dei React Server Components.
__proto__:then consente l'esecuzione arbitraria di codice tramite process.mainModule.require('child_process').execSync()---
## Prerequisiti
### Permessi richiesti```
# Minimum IAM permissions for the detection script
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"cloudtrail:LookupEvents",
"logs:StartQuery",
"logs:GetQueryResults",
"guardduty:ListDetectors",
"guardduty:ListFindings",
"guardduty:GetFindings",
"guardduty:CreateThreatIntelSet",
"guardduty:UpdateThreatIntelSet",
"guardduty:ListThreatIntelSets",
"guardduty:GetThreatIntelSet",
"s3:PutObject",
"s3:GetObject",
"sts:GetCallerIdentity",
"sts:AssumeRole"
],
"Resource": "*"
}
]
}
# For Security Hub integration, add:
"securityhub:BatchImportFindings"
# For SNS alerting, add:
"sns:Publish"
# For organization-wide scanning, add:
"organizations:ListAccounts"
| Software | Versione | Scopo |
|---|---|---|
| Python | 3.9+ | Runtime dello script di rilevamento |
| Terraform | 1.0+ | Distribuzione dell'infrastruttura |
| AWS CLI | 2.x | Autenticazione AWS |
| boto3 | 1.34+ | SDK AWS per Python |
cd React2Shell_Hunter
python3 -m venv venv source venv/bin/activate # On Windows: venv\Scripts\activate
pip install -r requirements.txt
### Passo 2: Configurare le credenziali AWS```bash
# Option A: Use AWS CLI profile
aws configure --profile security-scanner
# Option B: Export environment variables
export AWS_ACCESS_KEY_ID="your-access-key"
export AWS_SECRET_ACCESS_KEY="your-secret-key"
export AWS_DEFAULT_REGION="us-east-1"
# Option C: Use IAM role (recommended for EC2/Lambda)
# Attach appropriate IAM role to your compute resource
aws sts get-caller-identity
python -c "import boto3, yaml; print('Dependencies OK')"
python -c " import yaml with open('config/iocs.yaml') as f: iocs = yaml.safe_load(f) print(f'Loaded {len(iocs["network_iocs"]["malicious_ips"])} malicious IPs') "
## Avvio rapido
### Scansiona account corrente (Ultime 24 ore)```bash
python src/react2shell_detector.py --hours 24
Output previsto:``` 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - React2Shell IOC Detection Script 2025-12-06 10:00:00 - React2ShellDetector - INFO - CVE-2025-55182 & CVE-2025-66478 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - Starting single account scan... 2025-12-06 10:00:00 - React2ShellDetector - INFO - Analyzing CloudTrail logs... 2025-12-06 10:00:05 - React2ShellDetector - INFO - Checking GuardDuty findings...
Total findings: 0 CRITICAL: 0 HIGH: 0 MEDIUM: 0
### Scansione completa di produzione```bash
python src/react2shell_detector.py \
--organization \
--role-name SecurityAuditRole \
--security-hub \
--guardduty-bucket my-threat-intel-bucket-12345 \
--vpc-log-group /aws/vpc/flowlogs \
--waf-log-group aws-waf-logs-react2shell \
--sns-topic arn:aws:sns:us-east-1:123456789012:security-alerts \
--output json \
--output-file findings-$(date +%Y%m%d).json \
--hours 72
NON PUOI CREARE REGOLE DI RILEVAMENTO PERSONALIZZATE IN GUARDDUTY.
GuardDuty utilizza modelli ML e intelligence sulle minacce per generare risultati. Per rilevare React2Shell: