Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
nextjs-rce-incident-response — Реагирование на реальный инцидент для CVE-2025-55182 (React2Shell) — внедрение скриптов, устранение уязвимости на сервере и отчет после инцидента | Kitploit
Инструменты/GitHubGitHub/rewantchaudhari
/nextjs-rce-incident-response
Анализ уязвимостейФорензикаВеб-безопасностьОбучение и ОбразованиеРеагирование на Инциденты
GitHubrewantchaudhari/nextjs-rce-incident-response

nextjs-rce-incident-response

Реагирование на реальный инцидент для CVE-2025-55182 (React2Shell) — внедрение скриптов, устранение уязвимости на сервере и отчет после инцидента

Репозиторий
14 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Реагирование на инцидент RCE в Next.js — CVE-2025-55182

Тип: Реагирование на инцидент в реальном времени
Уязвимость: CVE-2025-55182 — Небезопасная десериализация React Server Components (RCE)
Затронутая система: фронтенд Next.js + удаленный production-сервер
Роль: Стажер по кибербезопасности — SenseLive Technologies
Дата: 24–26 февраля 2026 г.


Что произошло

Синхронизированная атака была направлена как на фронтенд-приложение, так и на удаленный production-сервер. Атака эксплуатировала CVE-2025-55182, критическую уязвимость удаленного выполнения кода (RCE) без аутентификации в протоколе Flight React Server Components (RSC), что привело к:

  • Внедрение вредоносных скриптов и несанкционированные перенаправления на фронтенде
  • Несанкционированные процессы и изменения файловой системы на сервере
  • Попытка сбора учетных данных после эксплуатации

Мои действия по реагированию

Фронтенд

  • Провел аудит полного конвейера сборки на предмет скомпрометированных активов
  • Удалил вредоносные инъекции и повторно развернул из проверенной чистой ветки
  • Обновил Next.js до версий 15.x/16.x для смягчения CVE-2025-55182

Сервер

  • Завершил несанкционированные активные сессии и фоновые процессы
  • Сменил административные учетные данные SSH
  • Проверил места постоянного хранения: /tmp, /var/www, задачи cron
  • Проверил на наличие бэкдоров и веб-шеллов

После инцидента

  • Составил официальный отчет после инцидента, представленный техническому директору (CTO)
  • Рекомендовал ротацию секретов для всех переменных окружения, строк БД и ключей API сторонних сервисов
  • Инициировал 24-часовой период мониторинга повышенной готовности
  • Предложил провести полный анализ коренных причин (RCA)

CVE-2025-55182 — Техническая сводка

СвойствоОписание
CVE IDCVE-2025-55182
КомпонентReact Server Components — протокол Flight RSC
Тип атакиНебезопасная десериализация → RCE без аутентификации
Требуется аутентификацияНет
Сложность атакиНизкая — один сформированный HTTP-запрос
Уязвимость по умолчаниюДа
Пост-эксплуатацияСбор облачных учетных данных, майнинг криптовалют
Затронутая область~39% облачных сред на момент обнаружения

Основная причина: Данные, контролируемые злоумышленником, влияют на выполнение на стороне сервера через логику десериализации полезной нагрузки RSC. Для уязвимости не требуется изменений кода разработчиком — стандартные production-сборки create-next-app подвержены этой проблеме.


Основные выводы

  1. Конфигурации фреймворков по умолчанию не являются безопасными
  2. Одновременное появление инъекции скриптов и компрометации сервера указывает на скоординированную автоматизированную кампанию эксплуатации
  3. Ротация учетных данных должна рассматриваться как обязательная, а не опциональная, после компрометации
  4. Периоды мониторинга после устранения так же важны, как и само устранение

Примечание об ответственном раскрытии

Этот отчет публикуется в очищенной форме с разрешения SenseLive Technologies. Конкретные детали эксплойта не раскрываются в соответствии с практикой ответственного раскрытия. Все действия по реагированию выполнялись на системах, принадлежащих SenseLive Technologies, в рамках активной стажировки.


Продемонстрированные навыки

Incident Response CVE Analysis RCE Next.js Security React Server Components Script Injection SSH Hardening Credential Rotation Post-Incident Reporting Server Forensics Persistence Mechanism Detection Responsible Disclosure

Скачать инструмент