Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
React2Shell_Hunter — Kit de detecção em toda a organização AWS para CVE-2025-55182 & CVE-2025-66478 (vulnerabilidades de RCE em React Server Components / Next.js) | Kitploit
Ferramentas/GitHubGitHub/rocklambros/react2shell_hunter
Ferramentas DefensivasScanners de VulnerabilidadesExploraçãoSegurança WebSegurança na NuvemInteligência de AmeaçasDetecção de IntrusãoResposta a IncidentesAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubrocklambros/react2shell_hunter

React2Shell_Hunter

Kit de detecção em toda a organização AWS para CVE-2025-55182 & CVE-2025-66478 (vulnerabilidades de RCE em React Server Components / Next.js)

Ver Repositório
126há 9 mesesAinda não revisado
Compartilhar

React2Shell Hunter

Kit de Detecção em Nível de Organização AWS para CVE-2025-55182 e CVE-2025-66478


⚠️ AVISO IMPORTANTE - LEIA ANTES DE USAR

Este kit NÃO foi testado em um ambiente AWS de produção.

Devido a restrições de infraestrutura, este projeto foi desenvolvido e validado apenas por meio de revisão de código, análise estática e verificação de documentação. Ele não foi implantado ou testado em um ambiente AWS real com serviços ativos de GuardDuty, WAF, EventBridge ou CloudTrail.

O Que Isso Significa Para Você:

ComponenteStatus
Lógica do Scanner Python✅ Código revisado, validado pela Snyk
Sintaxe do Terraform✅ Validada, não aplicada
Políticas IAM⚠️ Pode exigir ajustes para o seu ambiente
Regras do EventBridge⚠️ Padrões de achados baseados na documentação da AWS
Regras WAF⚠️ Padrões regex não testados em tráfego real
Consultas Athena⚠️ Premissas de esquema podem precisar de modificação

Recomendações:

  1. Implante primeiro em uma conta fora de produção - Teste todos os componentes em um ambiente de sandbox
  2. Revise as políticas IAM com atenção - Ajuste as permissões para atender aos requisitos da sua organização
  3. Valide os planos do Terraform - Execute terraform plan e revise antes de aplicar
  4. Teste os padrões do EventBridge - Verifique se as strings de tipo de achado correspondem à sua saída do GuardDuty
  5. Monitore os logs do CloudWatch - Verifique se há erros após a implantação

Responsabilidade:

Este software é fornecido "AS IS", sem garantia de qualquer tipo. Os autores não assumem responsabilidade por qualquer dano, incidente de segurança ou custos da AWS incorridos pelo uso deste kit. Use por sua conta e risco.

Se você implantar e testar este kit com sucesso, considere contribuir com suas descobertas para melhorá-lo para a comunidade.


Um kit de segurança abrangente para detectar tentativas de exploração do React2Shell em ambientes AWS. Este kit fornece detecção em tempo real, capacidades de caça a ameaças e resposta automatizada para a vulnerabilidade crítica de RCE do React Server Components.


Índice

  1. O Que Este Kit Detecta
  2. Pré-requisitos
  3. Instalação
  4. Início Rápido
  5. Análise Detalhada da Arquitetura
  6. Referência de Componentes
  7. Guia de Implantação
  8. Referência de IOCs
  9. Solução de Problemas
  10. FAQ

O Que Este Kit Detecta

CVE-2025-55182 (React Server Components)

  • Pontuação CVSS: 10.0 (Severidade máxima)
  • Vetor de Ataque: Rede, sem autenticação necessária
  • Causa Raiz: Poluição de protótipo via desserialização insegura no protocolo "Flight" do React
  • Exploração: A manipulação de __proto__:then permite execução arbitrária de código via process.mainModule.require('child_process').execSync()

CVE-2025-66478 (Next.js)

  • Impacto a Jusante: Frameworks Next.js que usam versões vulneráveis do React
  • Versões Afetadas: Next.js 15.0.4, 15.1.8, 15.2.5, 15.3.5, 15.4.7, 15.5.6, 16.0.6 e 14.3.0-canary.77+

Cadeia de Ataque Que Este Kit Detecta```

  1. INITIAL ACCESS → WAF detects Next-Action header + prototype pollution payloads
  2. EXECUTION → GuardDuty ThreatIntelSet detects C2 IP connections
  3. CREDENTIAL THEFT → CloudTrail detects GetCallerIdentity from EC2 roles
  4. LATERAL MOVEMENT → EventBridge rules detect SSM SendCommand/StartSession
  5. EXFILTRATION → DNS exfiltration to ceye.io/dnslog.cn detected
  6. CRYPTOMINING → GuardDuty detects cryptocurrency mining activity
---

## Pré-requisitos

### Permissões necessárias```
# Minimum IAM permissions for the detection script
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "cloudtrail:LookupEvents",
        "logs:StartQuery",
        "logs:GetQueryResults",
        "guardduty:ListDetectors",
        "guardduty:ListFindings",
        "guardduty:GetFindings",
        "guardduty:CreateThreatIntelSet",
        "guardduty:UpdateThreatIntelSet",
        "guardduty:ListThreatIntelSets",
        "guardduty:GetThreatIntelSet",
        "s3:PutObject",
        "s3:GetObject",
        "sts:GetCallerIdentity",
        "sts:AssumeRole"
      ],
      "Resource": "*"
    }
  ]
}

# For Security Hub integration, add:
"securityhub:BatchImportFindings"

# For SNS alerting, add:
"sns:Publish"

# For organization-wide scanning, add:
"organizations:ListAccounts"

Requisitos de Software

SoftwareVersãoFinalidade
Python3.9+Runtime do script de detecção
Terraform1.0+Implantação de infraestrutura
AWS CLI2.xAutenticação AWS
boto31.34+SDK da AWS para Python

Instalação

Passo 1: Clonar e Instalar Dependências```bash

Navigate to project

cd React2Shell_Hunter

Create virtual environment (RECOMMENDED)

python3 -m venv venv source venv/bin/activate # On Windows: venv\Scripts\activate

Install dependencies

pip install -r requirements.txt

### Passo 2: Configurar Credenciais AWS```bash
# Option A: Use AWS CLI profile
aws configure --profile security-scanner

# Option B: Export environment variables
export AWS_ACCESS_KEY_ID="your-access-key"
export AWS_SECRET_ACCESS_KEY="your-secret-key"
export AWS_DEFAULT_REGION="us-east-1"

# Option C: Use IAM role (recommended for EC2/Lambda)
# Attach appropriate IAM role to your compute resource

Passo 3: Verificar a Instalação```bash

Test AWS connectivity

aws sts get-caller-identity

Test Python dependencies

python -c "import boto3, yaml; print('Dependencies OK')"

Test IOC loading

python -c " import yaml with open('config/iocs.yaml') as f: iocs = yaml.safe_load(f) print(f'Loaded {len(iocs["network_iocs"]["malicious_ips"])} malicious IPs') "

---

## Início Rápido

### Escanear Conta Atual (Últimas 24 Horas)```bash
python src/react2shell_detector.py --hours 24

Saída Esperada:``` 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - React2Shell IOC Detection Script 2025-12-06 10:00:00 - React2ShellDetector - INFO - CVE-2025-55182 & CVE-2025-66478 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - Starting single account scan... 2025-12-06 10:00:00 - React2ShellDetector - INFO - Analyzing CloudTrail logs... 2025-12-06 10:00:05 - React2ShellDetector - INFO - Checking GuardDuty findings...

Total findings: 0 CRITICAL: 0 HIGH: 0 MEDIUM: 0

### Varredura Completa de Produção```bash
python src/react2shell_detector.py \
    --organization \
    --role-name SecurityAuditRole \
    --security-hub \
    --guardduty-bucket my-threat-intel-bucket-12345 \
    --vpc-log-group /aws/vpc/flowlogs \
    --waf-log-group aws-waf-logs-react2shell \
    --sns-topic arn:aws:sns:us-east-1:123456789012:security-alerts \
    --output json \
    --output-file findings-$(date +%Y%m%d).json \
    --hours 72

Análise Aprofundada da Arquitetura

Conceito Crítico: Como a Detecção do GuardDuty Funciona

VOCÊ NÃO PODE CRIAR REGRAS DE DETECÇÃO PERSONALIZADAS NO GUARDDUTY.

O GuardDuty usa modelos de ML e inteligência de ameaças para gerar descobertas. Para detectar o React2Shell:

Baixar ferramenta