文章总结: CVE-2025-55182(React2Shell)漏洞影响Node.js应用程序,允许攻击者通过JSON数据执行远程命令。该漏洞已被僵尸网络运营者广泛利用,每天超过15万次攻击尝试,主要针对智能家居设备如智能插座、路由器和监控系统等。攻击源来自全球多个地区,主要使用Mirai僵尸网络和Rondo挖矿程序作为有效载荷。建议立即应用补丁,验证JSON解析逻辑,并实施网络分段和禁用不必要的远程访问来降低风险。
综合评分: 91
文章分类: 漏洞分析,威胁情报,IoT安全,恶意软件,WEB安全
CVE-2025-55182漏洞利用影响智能家居
Ots安全
2025年12月12日 12:10
广东
威胁简报
恶意软件
漏洞攻击
漏洞详情CVE-2025-55182公开后不久,我们便注意到终端和网络传感器上出现了大量利用该漏洞的攻击尝试。该漏洞非正式名称为 React2Shell,会影响允许用户提供的 JSON 数据影响内部 JavaScript 对象结构的 Node.js 应用程序。如果验证不当,攻击者可以通过访问 React2Shellprocess.mainModule.require 和 React2Shell来执行远程命令child_process.execSync。有关该漏洞的完整概述,请参阅我们 在 Business Insights 上发布的深度分析博文。
由于该漏洞易于被武器化且应用广泛,因此被僵尸网络运营者迅速利用。过去 30 天的智能家居数据清晰地展现了该漏洞在当前攻击活动中的使用情况。
袭击规模
我们每天记录到超过 15 万次与 React2Shell 模式匹配的被拦截攻击尝试。大多数检测结果涉及与执行相关的直接命令注入签名、通过 mkbd或 mkbdBusyBox 进行的文件下载尝试、通过 mkbd 进行权限修改,以及各种混淆模式(包括旨在绕过简单过滤的 base64 解码序列)。wgetcurlchmod
虽然有些请求是侦察探测,但大多数是旨在下载和运行恶意软件的结构化有效载荷。
攻击源
相当一部分流量源自波兰的一个数据中心。其中一个IP地址尤其造成了超过12000起与React2Shell相关的事件,同时还进行了端口扫描并试图利用已知的海康威视漏洞。这种行为与Mirai衍生僵尸网络的模式相符,这类僵尸网络利用被入侵的基础设施进行扫描并发起多向量攻击。
来自美国、荷兰、爱尔兰、法国、香港、新加坡、巴拿马和其他地区的进一步调查表明,全球范围内广泛参与了机会主义剥削。
目标设备
攻击目标涵盖多种设备类型,表明此类攻击具有机会主义性质。最常被攻击的设备包括智能插座、智能手机、NAS 设备、监控系统、路由器、开发板,以及各种品牌和型号的智能电视和消费电子产品。
大量的unknown设备指纹表明,许多攻击的目标是通用的基于 Linux 的 Web 界面,这些界面不会暴露明确的识别数据。这种传播方式与已知的僵尸网络攻击行为相符:攻击者会探测任何暴露了 HTTP 端点的设备,无论其制造商或用途如何。
有效载荷分析
我们发现上周通过 React2Shell 交付的两大类有效载荷:
1.Mirai 和 Mirai 衍生加载器。
这些有效载荷通常使用BusyBox命令从托管在 的基础设施下载二进制文件193.34.213[.]150,文件名例如x86和bolts。感染链包括下载、权限修改、执行以及后续请求以获取辅助组件。
2.Rondo挖矿程序部署。
另一次攻击活动利用该漏洞 从[此处应填写来源地址]下载脚本 。该安装程序同时获取了传播模块和加密货币挖矿组件。rondo.aqu.sh41.231.37[.]153
这两种类型的攻击活动都符合典型的僵尸网络盈利策略:分布式拒绝服务能力、进一步的蠕虫病毒传播和非法挖矿。
React2Shell为何被广泛使用
CVE-2025-55182该漏洞为攻击者提供了一条从 Web 请求到系统级命令执行的直接路径。攻击载荷体积小巧,无需任何高级技术,并且适用于多种 Node.js 应用程序。僵尸网络运营者通常会在几天内利用此类漏洞,我们的监控显示 React2Shell 也不例外。
这对用户意味着什么
我们观察到的攻击尝试是自动化的,且不加选择。任何运行存在漏洞的公开服务都可能成为攻击目标。开发或部署 Node.js 应用程序的组织应立即应用可用的补丁,并验证 JSON 解析逻辑是否允许原型污染或对象结构篡改。
对于物联网和消费类设备而言,通过合理的网络分段和禁用不必要的远程访问来降低风险仍然至关重要。一旦设备被攻破,通常会被重新用作攻击平台,从而使扫描和利用的循环永无止境。
我们将继续监控相关活动CVE-2025-55182,并在出现新的有效载荷或威胁行为者时提供最新信息。
附录:妥协指标(IoC)
恶意基础设施
React2Shell 攻击活动中观察到的主要漏洞利用和恶意软件传播主机:
- 193.34.213.150- /nuts/x86用于在包含 和的 路径下分发 Mirai 风格的二进制文件 /nuts/bolts。有效载荷通过 wget、curl 或检索BusyBox。通常与 chmod 777 和直接执行结合使用。
- 41.231.37.153- 运行脚本的主机rondo.aqu.sh,该脚本部署僵尸网络加载器和加密货币挖矿程序。可通过wget备用curl检索BusyBox链访问。
仍然有效的 Mirai 交付端点:
- http://193.34.213.150/nuts/x86
- http://193.34.213.150/nuts/bolts
- http://89.144.31.18/nuts/x86
- http://89.144.31.18/nuts/bolts
- http://31.56.27.76/n2/x86
- http://172.237.55.180/c
其他领域
- http://gfxnick.emerald.usbx.me/bot
Rondo配送基础设施
- http://41.231.37.153/rondo.aqu.sh
- http://23.228.188.126/rondo.aqu.sh
Mirai矿机交付基础设施
- http://176.117.107.154/bot
- http://23.132.164.54/bot
- https://f003.backblazeb2.com/file/mova12/98201-1-8/bot
恶意文件哈希值
622f904bb82c8118da2966a957526a2b
a51a5c1e7d2bc3f7b2e3489f92a55d46
aaca45131c5a5a95d384431e415474f7
ca7f4b8e296fc4ef46ecb07218434e1b
c50db4734195579e83834b2a84758cea
e13a61420568eb596224ff8e48ea415a
025f5e04e54497242749ec480310fd7e
3ba4d5e0cf0557f03ee5a97a2de56511
bf9d7224e709b4ac90a498418af20d3a
a51a5c1e7d2bc3f7b2e3489f92a55d46
aaca45131c5a5a95d384431e415474f7
ca7f4b8e296fc4ef46ecb07218434e1b
c50db4734195579e83834b2a84758cea
e13a61420568eb596224ff8e48ea415a
025f5e04e54497242749ec480310fd7e
3ba4d5e0cf0557f03ee5a97a2de56511
END
公众号内容都来自国外平台-所有文章可通过点击阅读原文到达原文地址或参考地址
排版 编辑 | Ots 小安
采集 翻译 | Ots Ai牛马
公众号 | AnQuan7 (Ots安全)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Ots安全 《CVE-2025-55182漏洞利用影响智能家居》