
Kit de detecção em toda a organização AWS para CVE-2025-55182 & CVE-2025-66478 (vulnerabilidades de RCE em React Server Components / Next.js)
Kit de Detecção em Nível de Organização AWS para CVE-2025-55182 e CVE-2025-66478
⚠️ AVISO IMPORTANTE - LEIA ANTES DE USAR
Este kit NÃO foi testado em um ambiente AWS de produção.
Devido a restrições de infraestrutura, este projeto foi desenvolvido e validado apenas por meio de revisão de código, análise estática e verificação de documentação. Ele não foi implantado ou testado em um ambiente AWS real com serviços ativos de GuardDuty, WAF, EventBridge ou CloudTrail.
O Que Isso Significa Para Você:
Componente Status Lógica do Scanner Python ✅ Código revisado, validado pela Snyk Sintaxe do Terraform ✅ Validada, não aplicada Políticas IAM ⚠️ Pode exigir ajustes para o seu ambiente Regras do EventBridge ⚠️ Padrões de achados baseados na documentação da AWS Regras WAF ⚠️ Padrões regex não testados em tráfego real Consultas Athena ⚠️ Premissas de esquema podem precisar de modificação Recomendações:
- Implante primeiro em uma conta fora de produção - Teste todos os componentes em um ambiente de sandbox
- Revise as políticas IAM com atenção - Ajuste as permissões para atender aos requisitos da sua organização
- Valide os planos do Terraform - Execute
terraform plane revise antes de aplicar- Teste os padrões do EventBridge - Verifique se as strings de tipo de achado correspondem à sua saída do GuardDuty
- Monitore os logs do CloudWatch - Verifique se há erros após a implantação
Responsabilidade:
Este software é fornecido "AS IS", sem garantia de qualquer tipo. Os autores não assumem responsabilidade por qualquer dano, incidente de segurança ou custos da AWS incorridos pelo uso deste kit. Use por sua conta e risco.
Se você implantar e testar este kit com sucesso, considere contribuir com suas descobertas para melhorá-lo para a comunidade.
Um kit de segurança abrangente para detectar tentativas de exploração do React2Shell em ambientes AWS. Este kit fornece detecção em tempo real, capacidades de caça a ameaças e resposta automatizada para a vulnerabilidade crítica de RCE do React Server Components.
__proto__:then permite execução arbitrária de código via process.mainModule.require('child_process').execSync()---
## Pré-requisitos
### Permissões necessárias```
# Minimum IAM permissions for the detection script
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"cloudtrail:LookupEvents",
"logs:StartQuery",
"logs:GetQueryResults",
"guardduty:ListDetectors",
"guardduty:ListFindings",
"guardduty:GetFindings",
"guardduty:CreateThreatIntelSet",
"guardduty:UpdateThreatIntelSet",
"guardduty:ListThreatIntelSets",
"guardduty:GetThreatIntelSet",
"s3:PutObject",
"s3:GetObject",
"sts:GetCallerIdentity",
"sts:AssumeRole"
],
"Resource": "*"
}
]
}
# For Security Hub integration, add:
"securityhub:BatchImportFindings"
# For SNS alerting, add:
"sns:Publish"
# For organization-wide scanning, add:
"organizations:ListAccounts"
| Software | Versão | Finalidade |
|---|---|---|
| Python | 3.9+ | Runtime do script de detecção |
| Terraform | 1.0+ | Implantação de infraestrutura |
| AWS CLI | 2.x | Autenticação AWS |
| boto3 | 1.34+ | SDK da AWS para Python |
cd React2Shell_Hunter
python3 -m venv venv source venv/bin/activate # On Windows: venv\Scripts\activate
pip install -r requirements.txt
### Passo 2: Configurar Credenciais AWS```bash
# Option A: Use AWS CLI profile
aws configure --profile security-scanner
# Option B: Export environment variables
export AWS_ACCESS_KEY_ID="your-access-key"
export AWS_SECRET_ACCESS_KEY="your-secret-key"
export AWS_DEFAULT_REGION="us-east-1"
# Option C: Use IAM role (recommended for EC2/Lambda)
# Attach appropriate IAM role to your compute resource
aws sts get-caller-identity
python -c "import boto3, yaml; print('Dependencies OK')"
python -c " import yaml with open('config/iocs.yaml') as f: iocs = yaml.safe_load(f) print(f'Loaded {len(iocs["network_iocs"]["malicious_ips"])} malicious IPs') "
---
## Início Rápido
### Escanear Conta Atual (Últimas 24 Horas)```bash
python src/react2shell_detector.py --hours 24
Saída Esperada:``` 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - React2Shell IOC Detection Script 2025-12-06 10:00:00 - React2ShellDetector - INFO - CVE-2025-55182 & CVE-2025-66478 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - Starting single account scan... 2025-12-06 10:00:00 - React2ShellDetector - INFO - Analyzing CloudTrail logs... 2025-12-06 10:00:05 - React2ShellDetector - INFO - Checking GuardDuty findings...
Total findings: 0 CRITICAL: 0 HIGH: 0 MEDIUM: 0
### Varredura Completa de Produção```bash
python src/react2shell_detector.py \
--organization \
--role-name SecurityAuditRole \
--security-hub \
--guardduty-bucket my-threat-intel-bucket-12345 \
--vpc-log-group /aws/vpc/flowlogs \
--waf-log-group aws-waf-logs-react2shell \
--sns-topic arn:aws:sns:us-east-1:123456789012:security-alerts \
--output json \
--output-file findings-$(date +%Y%m%d).json \
--hours 72
VOCÊ NÃO PODE CRIAR REGRAS DE DETECÇÃO PERSONALIZADAS NO GUARDDUTY.
O GuardDuty usa modelos de ML e inteligência de ameaças para gerar descobertas. Para detectar o React2Shell: