Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
React2Shell_Hunter — AWS Organization-wide detection toolkit for CVE-2025-55182 & CVE-2025-66478 (React Server Components / Next.js RCE vulnerabilities) | Kitploit
ツール/GitHubGitHub/rocklambros/react2shell_hunter
防御ツール脆弱性スキャナーエクスプロイトウェブセキュリティクラウドセキュリティ脅威インテリジェンス侵入検知インシデントレスポンスログ分析
GitHubrocklambros/react2shell_hunter

React2Shell_Hunter

AWS Organization-wide detection toolkit for CVE-2025-55182 & CVE-2025-66478 (React Server Components / Next.js RCE vulnerabilities)

1279ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

React2Shell Hunter

CVE-2025-55182 および CVE-2025-66478 向け AWS 組織全体検出ツールキット


⚠️ 重要な免責事項 - ご使用前にお読みください

このツールキットは、本番 AWS 環境ではテストされていません。

インフラストラクチャの制約により、このプロジェクトはコードレビュー、静的解析、およびドキュメント検証のみを通じて開発および検証されました。アクティブな GuardDuty、WAF、EventBridge、または CloudTrail サービスを備えた実際の AWS 環境にデプロイまたはテストされていません。

これが意味すること:

コンポーネント状況
Python スキャナーロジック✅ コードレビュー済み、Snyk 検証済み
Terraform 構文✅ 検証済み、未適用
IAM ポリシー⚠️ 環境に応じた調整が必要な可能性があります
EventBridge ルール⚠️ AWS ドキュメントに基づく検出パターン
WAF ルール⚠️ 正規表現パターンは実際のトラフィックに対してテストされていません
Athena クエリ⚠️ スキーマの前提条件は変更が必要な可能性があります

推奨事項:

  1. まず非本番アカウントにデプロイする - すべてのコンポーネントをサンドボックス環境でテストしてください
  2. IAM ポリシーを注意深く確認する - 組織の要件に合わせて権限を調整してください
  3. Terraform プランを検証する - terraform plan を実行してから適用してください
  4. EventBridge パターンをテストする - 検出タイプ文字列が GuardDuty 出力と一致することを確認してください
  5. CloudWatch ログを監視する - デプロイ後にエラーがないか確認してください

責任:

このソフトウェアは「現状のまま」提供され、いかなる種類の保証もありません。著者は、このツールキットの使用により発生したいかなる損害、セキュリティインシデント、または AWS 費用についても責任を負いません。ご自身の責任でご使用ください。

このツールキットのデプロイとテストに成功した場合は、コミュニティのために結果をご提供いただけると幸いです。


AWS 環境全体で React2Shell の悪用試行を検出するための包括的なセキュリティツールキットです。このツールキットは、React Server Components の重大な RCE 脆弱性に対するリアルタイム検出、脅威ハンティング機能、および自動応答を提供します。


目次

  1. このツールキットが検出するもの
  2. 前提条件
  3. インストール
  4. クイックスタート
  5. アーキテクチャの詳細
  6. コンポーネントリファレンス
  7. デプロイガイド
  8. IOC リファレンス
  9. トラブルシューティング
  10. FAQ

このツールキットが検出するもの

CVE-2025-55182 (React Server Components)

  • CVSS スコア: 10.0 (最大深刻度)
  • 攻撃ベクトル: ネットワーク、認証不要
  • 根本原因: React の "Flight" プロトコルにおける安全でない逆シリアル化によるプロトタイプ汚染
  • 悪用手法: __proto__:then の操作により、process.mainModule.require('child_process').execSync() を介した任意のコード実行が可能

CVE-2025-66478 (Next.js)

  • 下流への影響: 脆弱な React バージョンを使用する Next.js フレームワーク
  • 影響を受けるバージョン: Next.js 15.0.4, 15.1.8, 15.2.5, 15.3.5, 15.4.7, 15.5.6, 16.0.6, および 14.3.0-canary.77+

このツールキットが検出する攻撃チェーン```

  1. INITIAL ACCESS → WAF detects Next-Action header + prototype pollution payloads
  2. EXECUTION → GuardDuty ThreatIntelSet detects C2 IP connections
  3. CREDENTIAL THEFT → CloudTrail detects GetCallerIdentity from EC2 roles
  4. LATERAL MOVEMENT → EventBridge rules detect SSM SendCommand/StartSession
  5. EXFILTRATION → DNS exfiltration to ceye.io/dnslog.cn detected
  6. CRYPTOMINING → GuardDuty detects cryptocurrency mining activity
## 前提条件

### 必要な権限```
# Minimum IAM permissions for the detection script
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "cloudtrail:LookupEvents",
        "logs:StartQuery",
        "logs:GetQueryResults",
        "guardduty:ListDetectors",
        "guardduty:ListFindings",
        "guardduty:GetFindings",
        "guardduty:CreateThreatIntelSet",
        "guardduty:UpdateThreatIntelSet",
        "guardduty:ListThreatIntelSets",
        "guardduty:GetThreatIntelSet",
        "s3:PutObject",
        "s3:GetObject",
        "sts:GetCallerIdentity",
        "sts:AssumeRole"
      ],
      "Resource": "*"
    }
  ]
}

# For Security Hub integration, add:
"securityhub:BatchImportFindings"

# For SNS alerting, add:
"sns:Publish"

# For organization-wide scanning, add:
"organizations:ListAccounts"

必要なソフトウェア

ソフトウェアバージョン目的
Python3.9+検出スクリプトの実行環境
Terraform1.0+インフラストラクチャのデプロイ
AWS CLI2.xAWS認証
boto31.34+Python用AWS SDK

インストール

ステップ1: リポジトリのクローンと依存関係のインストール```bash

Navigate to project

cd React2Shell_Hunter

Create virtual environment (RECOMMENDED)

python3 -m venv venv source venv/bin/activate # On Windows: venv\Scripts\activate

Install dependencies

pip install -r requirements.txt

### ステップ 2: AWS 認証情報を設定する```bash
# Option A: Use AWS CLI profile
aws configure --profile security-scanner

# Option B: Export environment variables
export AWS_ACCESS_KEY_ID="your-access-key"
export AWS_SECRET_ACCESS_KEY="your-secret-key"
export AWS_DEFAULT_REGION="us-east-1"

# Option C: Use IAM role (recommended for EC2/Lambda)
# Attach appropriate IAM role to your compute resource

ステップ3: インストールの確認```bash

Test AWS connectivity

aws sts get-caller-identity

Test Python dependencies

python -c "import boto3, yaml; print('Dependencies OK')"

Test IOC loading

python -c " import yaml with open('config/iocs.yaml') as f: iocs = yaml.safe_load(f) print(f'Loaded {len(iocs["network_iocs"]["malicious_ips"])} malicious IPs') "

## クイックスタート

### 現在のアカウントをスキャン(過去24時間)```bash
python src/react2shell_detector.py --hours 24

期待される出力:``` 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - React2Shell IOC Detection Script 2025-12-06 10:00:00 - React2ShellDetector - INFO - CVE-2025-55182 & CVE-2025-66478 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - Starting single account scan... 2025-12-06 10:00:00 - React2ShellDetector - INFO - Analyzing CloudTrail logs... 2025-12-06 10:00:05 - React2ShellDetector - INFO - Checking GuardDuty findings...

Total findings: 0 CRITICAL: 0 HIGH: 0 MEDIUM: 0

### 本番フルスキャン```bash
python src/react2shell_detector.py \
    --organization \
    --role-name SecurityAuditRole \
    --security-hub \
    --guardduty-bucket my-threat-intel-bucket-12345 \
    --vpc-log-group /aws/vpc/flowlogs \
    --waf-log-group aws-waf-logs-react2shell \
    --sns-topic arn:aws:sns:us-east-1:123456789012:security-alerts \
    --output json \
    --output-file findings-$(date +%Y%m%d).json \
    --hours 72

アーキテクチャの詳細

重要な概念:GuardDutyの検出の仕組み

GuardDutyではカスタム検出ルールを作成することはできません。

GuardDutyはMLモデルと脅威インテリジェンスを使用して検出結果を生成します。React2Shellを検出するには:

ツールをダウンロード