Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
nextjs-rce-incident-response — CVE-2025-55182(React2Shell)の実世界におけるインシデント対応 — スクリプトインジェクション、サーバー修復、およびインシデント後の報告 | Kitploit
ツール/GitHubGitHub/rewantchaudhari/nextjs-rce-incident-response
脆弱性分析フォレンジックウェブセキュリティ学習と教育インシデントレスポンス
GitHubrewantchaudhari/nextjs-rce-incident-response

nextjs-rce-incident-response

CVE-2025-55182(React2Shell)の実世界におけるインシデント対応 — スクリプトインジェクション、サーバー修復、およびインシデント後の報告

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
135ヶ月前未レビュー
共有

Next.js RCEインシデント対応 — CVE-2025-55182

種別: 本番環境におけるインシデント対応
脆弱性: CVE-2025-55182 — React Server Components の安全でないデシリアライゼーション (RCE)
影響を受けたシステム: Next.js フロントエンド + リモートの本番サーバー
役割: サイバーセキュリティインターン — SenseLive Technologies
日付: 2026年2月24日~26日


何が起こったか

同期された攻撃がフロントエンドアプリケーションとリモートの本番サーバーの両方を標的にしました。この攻撃は、React Server Components (RSC) Flight プロトコルにおける重大な認証不要のRCE脆弱性であるCVE-2025-55182を悪用し、以下を引き起こしました:

  • フロントエンドでの悪意のあるスクリプトインジェクションと不正なリダイレクト
  • サーバー上の不正なプロセスとファイルシステムの変更
  • 攻撃後の認証情報収集の試み

私の対応措置

フロントエンド

  • 侵害されたアセットがないかビルドパイプライン全体を監査
  • 悪意のあるインジェクションを除去し、確認済みのクリーンなブランチから再デプロイ
  • Next.js を 15.x/16.x にパッチ適用し、CVE-2025-55182 を緩和

サーバー

  • 不正なアクティブセッションとバックグラウンドプロセスを終了
  • SSH 管理資格情報をローテーション
  • 永続化箇所をスキャン: /tmp、/var/www、cronジョブ
  • バックドアとウェブシェルの有無を確認

インシデント後

  • 正式なインシデント後レポートを作成し、CTOに提出
  • すべての環境変数、データベース文字列、サードパーティAPIキーの秘密情報ローテーションを推奨
  • 24時間の高警戒監視期間を開始
  • 完全な根本原因分析 (RCA) を提案

CVE-2025-55182 — 技術概要

プロパティ詳細
CVE IDCVE-2025-55182
コンポーネントReact Server Components — RSC Flight Protocol
攻撃種別安全でないデシリアライゼーション → 認証不要のRCE
認証要件なし
攻撃の複雑さ低 — 単一の細工されたHTTPリクエスト
デフォルト設定での脆弱性はい
攻撃後の活動クラウド認証情報収集、暗号通貨マイニング
影響範囲発見時点でクラウド環境の約39%

根本原因: 攻撃者が制御するデータが、RSCペイロードのデシリアライゼーションロジックを通じてサーバーサイドの実行に影響を与える。脆弱性が生じるために開発者のコード変更は不要 — 標準の create-next-app プロダクションビルドが影響を受ける。


主要な教訓

  1. フレームワークのデフォルト設定は安全な設定ではない
  2. スクリプトインジェクションとサーバー侵害が同時に発生することは、調整された自動化されたエクスプロイトキャンペーンを示唆している
  3. 侵害後の資格情報ローテーションは必須であり、任意ではないと扱うべき
  4. 修復後の監視期間は修復そのものと同じくらい重要である

責任ある開示に関する注記

本レポートは、SenseLive Technologies の許可を得てサニタイズされた形式で公開されています。具体的なエクスプロイトペイロードの詳細は、責任ある開示の慣行に従って伏せられています。すべての対応措置は、アクティブなインターンシップ期間中に SenseLive Technologies が所有するシステム上で実施されました。


実証されたスキル

Incident Response CVE Analysis RCE Next.js Security React Server Components Script Injection SSH Hardening Credential Rotation Post-Incident Reporting Server Forensics Persistence Mechanism Detection Responsible Disclosure

ツールをダウンロード