Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
nextjs-rce-incident-response — Resposta a incidente no mundo real para CVE-2025-55182 (React2Shell) — injeção de script, remediação do servidor e relatório pós-incidente | Kitploit
Ferramentas/GitHubGitHub/rewantchaudhari
/nextjs-rce-incident-response
Análise de VulnerabilidadesAnálise ForenseSegurança WebAprendizado e EducaçãoResposta a Incidentes
GitHubrewantchaudhari/nextjs-rce-incident-response

nextjs-rce-incident-response

Resposta a incidente no mundo real para CVE-2025-55182 (React2Shell) — injeção de script, remediação do servidor e relatório pós-incidente

Ver Repositório
1há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Resposta a Incidente de RCE no Next.js — CVE-2025-55182

Tipo: Resposta a Incidente em Produção ao Vivo
Vulnerabilidade: CVE-2025-55182 — Componentes do Servidor React
Desserialização Insegura (RCE)
Sistema Afetado: Frontend Next.js + servidor de produção remoto
Função: Estagiário de Cibersegurança — SenseLive Technologies
Data: 24–26 de Fevereiro de 2026


O Que Aconteceu

Um ataque sincronizado visou tanto a aplicação frontend quanto o servidor de produção remoto. O ataque explorou a CVE-2025-55182, uma vulnerabilidade crítica de RCE não autenticado no protocolo Flight dos Componentes do Servidor React (RSC), levando a:

  • Injeção de script malicioso e redirecionamentos não autorizados no frontend
  • Processos não autorizados e modificações no sistema de arquivos no servidor
  • Tentativa de coleta de credenciais pós-exploração

Minhas Ações de Resposta

Frontend

  • Auditei todo o pipeline de build em busca de ativos comprometidos
  • Removi injeções maliciosas e reimplantei a partir de um branch limpo verificado
  • Atualizei o Next.js para 15.x/16.x para mitigar a CVE-2025-55182

Servidor

  • Encerrei sessões ativas não autorizadas e processos em segundo plano
  • Rotacionei credenciais administrativas SSH
  • Examinei locais de persistência: /tmp, /var/www, tarefas cron
  • Verifiquei a existência de backdoors e web shells

Pós-Incidente

  • Redigi um relatório formal pós-incidente submetido ao CTO
  • Recomendei a rotação de segredos para todas as variáveis de ambiente, strings de banco de dados e chaves de API de terceiros
  • Iniciei uma janela de monitoramento de alto alerta de 24 horas
  • Propus uma Análise de Causa Raiz (RCA) completa

CVE-2025-55182 — Resumo Técnico

PropriedadeDetalhe
CVE IDCVE-2025-55182
ComponenteReact Server Components — RSC Flight Protocol
Tipo de AtaqueDesserialização Insegura → RCE não autenticado
Autenticação NecessáriaNenhuma
Complexidade do AtaqueBaixa — uma única requisição HTTP manipulada
Configuração Padrão VulnerávelSim
Pós-exploraçãoColeta de credenciais na nuvem, mineração de criptomoedas
Escopo Afetado~39% dos ambientes de nuvem na época da descoberta

Causa raiz: Dados controlados pelo invasor influenciam a execução no lado do servidor através da lógica de desserialização de payload RSC. Nenhuma alteração de código do desenvolvedor é necessária para estar vulnerável — builds de produção padrão do create-next-app são afetados.


Principais Lições

  1. Configurações padrão de framework não são configurações seguras
  2. Injeção de script + comprometimento do servidor chegando simultaneamente sugere uma campanha de exploração coordenada e automatizada
  3. A rotação de credenciais deve ser tratada como obrigatória, não opcional, pós-comprometimento
  4. Janelas de monitoramento após a remediação são tão importantes quanto a própria remediação

Nota de Divulgação Responsável

Este relatório é publicado de forma sanitizada com autorização da SenseLive Technologies. Detalhes específicos do payload de exploração são omitidos em conformidade com as práticas de divulgação responsável. Todas as ações de resposta foram realizadas em sistemas de propriedade da SenseLive Technologies durante um estágio ativo.


Habilidades Demonstradas

Incident Response CVE Analysis RCE Next.js Security React Server Components Script Injection SSH Hardening Credential Rotation Post-Incident Reporting Server Forensics Persistence Mechanism Detection Responsible Disclosure

Baixar ferramenta