RondoDox botnet exploits React2Shell flaw to breach Next.js servers
Mis à jour :
RondoDox Exploite une Vulnérabilité Critique dans les Serveurs Next.js
La botnet RondoDox tire parti de la faille React2Shell, identifiée sous la référence CVE-2025-55182, pour compromettre des serveurs Next.js vulnérables. Cette brèche, qui permet une exécution de code à distance non authentifiée via une simple requête HTTP, affecte tous les frameworks utilisant le protocole ‘Flight’ de React Server Components, y compris Next.js.
Plusieurs acteurs malveillants ont déjà exploité cette vulnérabilité, notamment des pirates nord-coréens qui ont déployé la famille de logiciels malveillants EtherRAT. Selon des rapports de sécurité, près de 94 000 actifs exposés sur Internet seraient vulnérables à React2Shell. RondoDox, connue pour cibler diverses vulnérabilités, a intensifié ses attaques via React2Shell en décembre, lançant de nombreuses tentatives d’exploitation. La botnet déploie des clients sur les serveurs compromis, injectant des logiciels malveillants tels que des mineurs de cryptomonnaies, un chargeur de botnet et des variantes du Mirai. Le composant ‘bolts’ de RondoDox est conçu pour éliminer les logiciels malveillants concurrents, assurer la persistance et surveiller les processus.
Points Clés :
- La botnet RondoDox exploite la vulnérabilité React2Shell (CVE-2025-55182).
- Les serveurs Next.js sont particulièrement ciblés.
- La faille permet l’exécution de code à distance non authentifiée.
- D’autres groupes de pirates ont utilisé cette faille.
- RondoDox déploie des logiciels malveillants, dont des mineurs et des variantes de Mirai.
Vulnérabilité :
- React2Shell (CVE-2025-55182) : Exécution de code à distance non authentifiée exploitable via une requête HTTP, affectant les frameworks utilisant React Server Components (RSC) ‘Flight’ comme Next.js.
Recommandations :
- Auditer et appliquer les correctifs aux actions serveur de Next.js.
- Isoler les appareils IoT dans des réseaux locaux virtuels dédiés.
- Surveiller l’exécution de processus suspects sur les serveurs.
