
Questo repository fornisce uno scanner basato su Python per gli indicatori di compromissione relativi a CVE-2025-55182 (React Server Components RCE) e allo specifico malware multi-stadio descritto nel report dell'incidente Asleepace. È progettato per essere eseguito su Linux e macOS e si concentra sugli artefatti a livello di host e a livello di applicazione che potrebbero essere presenti sui sistemi compromessi.
meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, kodoha*/xmrig in temp e relative posizioni di payload/script).meshagent, nextjss, nginxx, fghgf, xmrig, systemd-daemon o docker-daemon.nginxx.service, nextjss.service, system-daemon.service e system-update-service.service./proc).xorDecode( utilizzato dal loader codificato XOR iniettato in node_modules ed ecosystem.config.js, come descritto nel report dell'incidente.Lo scanner non tenta alcuna attività di remediation; riporta solo reperti sospetti e restituisce un codice di uscita non zero se viene rilevato qualcosa di sospetto.
Lo script utilizza esclusivamente la libreria standard di Python; non sono richiesti pacchetti Python esterni.
python3 cve_2025_55182_scanner.py
python3 cve_2025_55182_scanner.py --root /path/to/your/nextjs-or-react-project
python3 cve_2025_55182_scanner.py --json
python3 cve_2025_55182_scanner.py --skip-js-scan
python3 cve_2025_55182_scanner.py --root /var/www/app --json
Triage rapido dell'host (Linux o macOS):
python3 cve_2025_55182_scanner.pyScansione focalizzata sull'applicazione (progetto Next.js/React):
python3 cve_2025_55182_scanner.py --root /path/to/appnode_modules o nel codice dell'applicazione) oltre agli IoCs a livello di sistema.Ambiente CI / automatizzato:
python3 cve_2025_55182_scanner.py --root . --jsonhttps://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-reportUn ringraziamento speciale ad Asleepace per aver documentato in modo approfondito lo sfruttamento di CVE-2025-55182 e i comportamenti del malware associato, cosa che ha reso possibile la realizzazione di questo scanner mirato.