K8s安全警报:云身份窃取成APT新宠,282%攻击增长背后的暗流
CVE-2025-55182 是 React Server 19.0.0~19.2.0 中的严重远程代码执行漏洞,攻击者可利用该漏洞在 Kubernetes 容器内执行任意命令,窃取凭证并横向移动。了解漏洞原理、攻击场景及修复建议。
Understanding Current Threats to Kubernetes Environments
📋 漏洞概述
React Server 19.2.0 及之前版本存在远程代码执行漏洞(CVE-2025-55182),可被利用在 Kubernetes 容器内执行任意命令、窃取凭证并横向移动。
📋 基础信息
| 受影响版本 | React Server 19.0.0, 19.1.0, 19.1.1, 19.2.0 |
| 漏洞类型 | 输入验证不当导致远程代码执行 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2025-55182 |
🔬 漏洞根因
React Server 在处理特定 HTTP 请求时,未对用户可控的参数进行充分过滤或转义,导致攻击者可以通过构造恶意 payload 触发服务端模板注入或代码执行路径。漏洞源于组件内对输入数据信任度过高,缺乏严格的输入校验和上下文隔离机制。
🎯 攻击场景
1. 攻击者扫描公网暴露的 React Server 服务(版本 19.0.0~19.2.0)。 2. 发送特制 HTTP 请求(如 POST 包含精心构造的 JSON 或 URL 参数),触发服务端模板引擎或动态脚本执行。 3. 成功返回 shell 或实现命令执行,攻击者获得容器内初始权限。 4. 从容器内读取云元数据服务、Kubernetes Service Account token 或环境变量中的凭证。 5. 使用窃取的 token 与 Kubernetes API Server 交互,横向移动到其他集群或云服务(如 AWS S3、数据库),完成数据窃取或持久化。
💥 漏洞影响
远程未授权攻击者可利用该漏洞在目标服务器上执行任意操作系统命令(RCE),完全控制运行中的容器。进而窃取 Kubernetes Service Account token、云凭证、数据库密码等敏感信息,实现从容器到云基础设施的横向移动,严重威胁企业 Kubernetes 环境安全。
🛡️ 修复建议
升级 React Server 至 19.2.1 或更高版本(官方已修复)。临时缓解措施:在 WAF/API 网关处对包含可疑模板语法(如 `${…}`、`{{…}}`)的请求进行拦截;限制容器内 outbound 网络访问;使用 Pod Security Policies 限制容器获取 Service Account token 的能力;启用审计日志监控异常 API 调用。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2025-55182
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-55182
- https://github.com/EynaExp/CVE-2025-55182-PoC
- https://unit42.paloaltonetworks.com/kubernetes-threats-react2shell/
🚨 威胁评估
| 📈 EPSS 利用概率 | 暂无数据 |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-28 00:59 | 来源: Palo Alto Unit42
🤖 常见问题解答(FAQ)
❓ 如何检测环境中是否存在 CVE-2025-55182 利用?
检查 Web 服务器日志中是否有异常 POST 请求包含 `$`、`{`、`}` 等模板语法;监控容器内 `/var/log` 下的可疑命令执行记录;部署 IDS/IPS 规则匹配已知 PoC 特征。
❓ 该漏洞影响哪些 React Server 版本?
受影响版本为 19.0.0、19.1.0、19.1.1 和 19.2.0。建议立即升级到 19.2.1 或更高版本。
❓ 如果不升级,有哪些临时缓解措施?
使用 WAF 拦截含 `${…}`、`{{…}}` 等模板语法的请求;限制容器出站网络;禁用 Service Account 自动挂载;关闭不必要的 API 端点。