
ماسح CVE-2025-55183
ماسح أمني لكشف ثغرة CVE-2025-55183 - ثغرة كشف كود المصدر في مكونات خادم React (RSC) في Next.js.
يكتشف هذا الماسح كشف كود المصدر في مكونات خادم React (RSC) في Next.js. قد يؤدي طلب HTTP خبيث يُرسل إلى دالة خادم (Server Function) معرضة للخطر إلى إرجاع كود المصدر لأي دالة خادم بشكل غير آمن عندما يتم تحويل الوسيطة إلى سلسلة نصية.
pip install -r requirements.txt
أو التثبيت يدويًا:
pip install requests urllib3 tqdm
# Scan a single URL
python3 scanner.py https://example.com
# Scan from a file with host list
python3 scanner.py hosts.txt
أنشئ ملفًا نصيًا يحتوي على مضيف واحد في كل سطر. سيستخرج الماسح اسم المضيف من العمود الأول (يدعم الإدخال المفصول بعلامات تبويب أو مسافات):
example.com 192.0.2.1 Cloudflare
subdomain.example.com 192.0.2.2 Cloudflare
https://app.example.com
تُعتبر الأسطر التي تبدأ بـ # تعليقات ويتم تجاهلها.
positional arguments:
input Target URL or file containing list of hosts
optional arguments:
-h, --help Show help message and exit
-t TIMEOUT, --timeout TIMEOUT
Request timeout in seconds (default: 10)
-o OUTPUT, --output OUTPUT
Output file for results
--format {text,json,csv}
Output format (default: text)
--threads THREADS Number of concurrent threads (default: 1)
--delay DELAY Delay between requests in seconds (default: 0.5)
--rate-limit RATE_LIMIT
Requests per second per host (0 to disable, default: 10.0)
--retries RETRIES Number of retries for failed requests (default: 3)
-v, --verbose Increase verbosity (-v, -vv, -vvv)
-q, --quiet Suppress non-essential output
# Scan with 10 concurrent threads
python3 scanner.py hosts.txt --threads 10
# Output results in JSON format
python3 scanner.py hosts.txt --format json -o results.json
# Output results in CSV format
python3 scanner.py hosts.txt --format csv -o results.csv
# Set delay between requests and rate limit
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0
# Enable verbose output for debugging
python3 scanner.py hosts.txt -vv
# Suppress non-essential output
python3 scanner.py hosts.txt --quiet -o results.json
إخراج نصي قابل للقراءة البشرية مع ملخص الفحص والنتائج التفصيلية:
============================================================
SCAN SUMMARY
============================================================
Total hosts scanned: 5
Vulnerable hosts: 2
Safe hosts: 3
============================================================
[!] https://example.com - VULNERABLE
Found 3 leaked source code(s)
[+] https://example2.com - Not vulnerable
إخراج JSON منظم مع تفاصيل الفحص الكاملة:
{
"summary": {
"total_hosts": 5,
"vulnerable_hosts": 2,
"safe_hosts": 3
},
"results": [
{
"url": "https://example.com",
"vulnerable": true,
"chunk_paths": ["/_next/static/chunks/..."],
"action_ids": ["abc123..."],
"leaked_sources": [...]
}
]
}
قيم مفصولة بفواصل لسهولة الاستيراد إلى جداول البيانات:
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,
ينفذ الماسح عملية من ثلاث خطوات:
/_next/static/chunks/$F1 إلى كل معرّف إجراء لتحفيز كشف كود المصدر0: لم يتم العثور على مضيفات معرضة للخطر1: تم العثور على مضيف واحد أو أكثر معرض للخطرإذا واجهت أخطاء اتصال:
--timeout 30-vv لرؤية رسائل الخطأ التفصيليةإذا كانت الأهداف تحظر الطلبات:
--delay 2.0--rate-limit 2.0--threads 1إذا رأيت أخطاء استيراد:
pip install -r requirements.txt
ملاحظة: tqdm اختياري - سيعمل الماسح بدونه لكنه لن يعرض أشرطة التقدم.
هذه الأداة مقدمة للأغراض التعليمية واختبارات الأمن المصرح بها فقط.
صُممت هذه الأداة لأبحاث الأمن واختبارات الاختراق المصرح بها. الاستخدام غير المصرح به ضد الأنظمة التي لا تمتلكها أو ليس لديك إذن لاختبارها غير قانوني وغير أخلاقي. المؤلفون غير مسؤولين عن أي إساءة استخدام لهذه الأداة.