Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
React2Shell_Hunter — Toolkit di rilevamento a livello di organizzazione AWS per CVE-2025-55182 e CVE-2025-66478 (vulnerabilità RCE di React Server Components / Next.js) | Kitploit
Strumenti/GitHubGitHub/rocklambros/react2shell_hunter
Strumenti DifensiviScanner di VulnerabilitàExploitSicurezza WebSicurezza CloudThreat IntelligenceRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHubrocklambros/react2shell_hunter

React2Shell_Hunter

Toolkit di rilevamento a livello di organizzazione AWS per CVE-2025-55182 e CVE-2025-66478 (vulnerabilità RCE di React Server Components / Next.js)

Vedi Repository
1269 mesi faNon ancora revisionato
Condividi

React2Shell Hunter

Kit di rilevamento a livello di organizzazione AWS per CVE-2025-55182 e CVE-2025-66478


⚠️ DISCLAIMER IMPORTANTE - LEGGERE PRIMA DELL'USO

Questo kit non è stato testato in un ambiente AWS di produzione.

A causa di vincoli infrastrutturali, questo progetto è stato sviluppato e validato solo tramite revisione del codice, analisi statica e verifica della documentazione. Non è stato distribuito o testato in un ambiente AWS live con servizi GuardDuty, WAF, EventBridge o CloudTrail attivi.

Cosa significa per te:

ComponenteStato
Logica dello scanner Python✅ Codice revisionato, convalidato da Snyk
Sintassi Terraform✅ Convalidata, non applicata

| | Criteri IAM | ⚠️ Potrebbero richiedere modifiche per il tuo ambiente |

| Regole EventBridge | ⚠️ Pattern di rilevamento basati sulla documentazione AWS | | Regole WAF | ⚠️ Pattern regex non testati su traffico reale | | Query Athena | ⚠️ Le ipotesi sugli schema potrebbero necessitare di modifiche |

Raccomandazioni:

  1. Distribuisci prima su un account non di produzione - Testa tutti i componenti in un ambiente sandbox
  2. Esamina attentamente i criteri IAM - Modifica le autorizzazioni per soddisfare i requisiti della tua organizzazione
  3. Valida i piani Terraform - Esegui terraform plan e verifica prima di applicare
  4. Testa i pattern EventBridge - Verifica che le stringhe dei tipi di rilevamento corrispondano all'output di GuardDuty
  5. Monitora i log di CloudWatch - Controlla la presenza di errori dopo la distribuzione

Responsabilità:

Questo software è fornito "AS IS" senza alcuna garanzia. Gli autori non si assumono alcuna responsabilità per danni, incidenti di sicurezza o costi AWS derivanti dall'uso di questo kit. Usalo a tuo rischio e pericolo.

Se riesci a distribuire e testare con successo questo kit, considera di contribuire con i tuoi risultati per migliorarlo per la community.


Un kit di sicurezza completo per rilevare tentativi di sfruttamento di React2Shell in ambienti AWS. Questo kit fornisce rilevamento in tempo reale, capacità di threat hunting e risposta automatizzata per la vulnerabilità critica di RCE dei React Server Components.


Indice

  1. Cosa rileva questo kit
  2. Prerequisiti
  3. Installazione
  4. Avvio rapido
  5. Approfondimento sull'architettura
  6. Riferimento ai componenti
  7. Guida alla distribuzione
  8. Riferimento IOC
  9. Risoluzione dei problemi
  10. FAQ

Cosa rileva questo kit

CVE-2025-55182 (React Server Components)

  • Punteggio CVSS: 10.0 (Massima gravità)
  • Vettore di attacco: Rete, nessuna autenticazione richiesta
  • Causa principale: Prototype pollution tramite deserializzazione non sicura nel protocollo "Flight" di React
  • Sfruttamento: La manipolazione di __proto__:then consente l'esecuzione arbitraria di codice tramite process.mainModule.require('child_process').execSync()

CVE-2025-66478 (Next.js)

  • Impatto a valle: Framework Next.js che utilizzano versioni vulnerabili di React
  • Versioni interessate: Next.js 15.0.4, 15.1.8, 15.2.5, 15.3.5, 15.4.7, 15.5.6, 16.0.6 e 14.3.0-canary.77+

Catena d'attacco rilevata da questo kit```

  1. INITIAL ACCESS → WAF detects Next-Action header + prototype pollution payloads
  2. EXECUTION → GuardDuty ThreatIntelSet detects C2 IP connections
  3. CREDENTIAL THEFT → CloudTrail detects GetCallerIdentity from EC2 roles
  4. LATERAL MOVEMENT → EventBridge rules detect SSM SendCommand/StartSession
  5. EXFILTRATION → DNS exfiltration to ceye.io/dnslog.cn detected
  6. CRYPTOMINING → GuardDuty detects cryptocurrency mining activity
---

## Prerequisiti

### Permessi richiesti```
# Minimum IAM permissions for the detection script
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "cloudtrail:LookupEvents",
        "logs:StartQuery",
        "logs:GetQueryResults",
        "guardduty:ListDetectors",
        "guardduty:ListFindings",
        "guardduty:GetFindings",
        "guardduty:CreateThreatIntelSet",
        "guardduty:UpdateThreatIntelSet",
        "guardduty:ListThreatIntelSets",
        "guardduty:GetThreatIntelSet",
        "s3:PutObject",
        "s3:GetObject",
        "sts:GetCallerIdentity",
        "sts:AssumeRole"
      ],
      "Resource": "*"
    }
  ]
}

# For Security Hub integration, add:
"securityhub:BatchImportFindings"

# For SNS alerting, add:
"sns:Publish"

# For organization-wide scanning, add:
"organizations:ListAccounts"

Requisiti Software

SoftwareVersioneScopo
Python3.9+Runtime dello script di rilevamento
Terraform1.0+Distribuzione dell'infrastruttura
AWS CLI2.xAutenticazione AWS
boto31.34+SDK AWS per Python

Installazione

Passaggio 1: Clona e installa le dipendenze```bash

Navigate to project

cd React2Shell_Hunter

Create virtual environment (RECOMMENDED)

python3 -m venv venv source venv/bin/activate # On Windows: venv\Scripts\activate

Install dependencies

pip install -r requirements.txt

### Passo 2: Configurare le credenziali AWS```bash
# Option A: Use AWS CLI profile
aws configure --profile security-scanner

# Option B: Export environment variables
export AWS_ACCESS_KEY_ID="your-access-key"
export AWS_SECRET_ACCESS_KEY="your-secret-key"
export AWS_DEFAULT_REGION="us-east-1"

# Option C: Use IAM role (recommended for EC2/Lambda)
# Attach appropriate IAM role to your compute resource

Passaggio 3: Verifica installazione```bash

Test AWS connectivity

aws sts get-caller-identity

Test Python dependencies

python -c "import boto3, yaml; print('Dependencies OK')"

Test IOC loading

python -c " import yaml with open('config/iocs.yaml') as f: iocs = yaml.safe_load(f) print(f'Loaded {len(iocs["network_iocs"]["malicious_ips"])} malicious IPs') "

## Avvio rapido

### Scansiona account corrente (Ultime 24 ore)```bash
python src/react2shell_detector.py --hours 24

Output previsto:``` 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - React2Shell IOC Detection Script 2025-12-06 10:00:00 - React2ShellDetector - INFO - CVE-2025-55182 & CVE-2025-66478 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - Starting single account scan... 2025-12-06 10:00:00 - React2ShellDetector - INFO - Analyzing CloudTrail logs... 2025-12-06 10:00:05 - React2ShellDetector - INFO - Checking GuardDuty findings...

Total findings: 0 CRITICAL: 0 HIGH: 0 MEDIUM: 0

### Scansione completa di produzione```bash
python src/react2shell_detector.py \
    --organization \
    --role-name SecurityAuditRole \
    --security-hub \
    --guardduty-bucket my-threat-intel-bucket-12345 \
    --vpc-log-group /aws/vpc/flowlogs \
    --waf-log-group aws-waf-logs-react2shell \
    --sns-topic arn:aws:sns:us-east-1:123456789012:security-alerts \
    --output json \
    --output-file findings-$(date +%Y%m%d).json \
    --hours 72

Approfondimento sull'architettura

Concetto critico: come funziona il rilevamento di GuardDuty

NON PUOI CREARE REGOLE DI RILEVAMENTO PERSONALIZZATE IN GUARDDUTY.

GuardDuty utilizza modelli ML e intelligence sulle minacce per generare risultati. Per rilevare React2Shell:

Scarica lo strumento