
Реагирование на реальный инцидент для CVE-2025-55182 (React2Shell) — внедрение скриптов, устранение уязвимости на сервере и отчет после инцидента
Тип: Реагирование на инцидент в реальном времени
Уязвимость: CVE-2025-55182 — Небезопасная десериализация React Server Components (RCE)
Затронутая система: фронтенд Next.js + удаленный production-сервер
Роль: Стажер по кибербезопасности — SenseLive Technologies
Дата: 24–26 февраля 2026 г.
Синхронизированная атака была направлена как на фронтенд-приложение, так и на удаленный production-сервер. Атака эксплуатировала CVE-2025-55182, критическую уязвимость удаленного выполнения кода (RCE) без аутентификации в протоколе Flight React Server Components (RSC), что привело к:
/tmp, /var/www, задачи cron| Свойство | Описание |
|---|---|
| CVE ID | CVE-2025-55182 |
| Компонент | React Server Components — протокол Flight RSC |
| Тип атаки | Небезопасная десериализация → RCE без аутентификации |
| Требуется аутентификация | Нет |
| Сложность атаки | Низкая — один сформированный HTTP-запрос |
| Уязвимость по умолчанию | Да |
| Пост-эксплуатация | Сбор облачных учетных данных, майнинг криптовалют |
| Затронутая область | ~39% облачных сред на момент обнаружения |
Основная причина: Данные, контролируемые злоумышленником, влияют на выполнение на стороне сервера через логику десериализации полезной нагрузки RSC. Для уязвимости не требуется изменений кода разработчиком — стандартные production-сборки create-next-app подвержены этой проблеме.
Этот отчет публикуется в очищенной форме с разрешения SenseLive Technologies. Конкретные детали эксплойта не раскрываются в соответствии с практикой ответственного раскрытия. Все действия по реагированию выполнялись на системах, принадлежащих SenseLive Technologies, в рамках активной стажировки.
Incident Response CVE Analysis RCE Next.js Security React Server Components Script Injection SSH Hardening Credential Rotation Post-Incident Reporting Server Forensics Persistence Mechanism Detection Responsible Disclosure