
Eine Chrome-Erweiterung zur Erkennung von React2Shell-Schwachstellen (CVE-2025-55182 & CVE-2025-66478) in Webanwendungen
Eine Chrome-Erweiterung zur Erkennung von React Server Components (RSC)- und Next.js App Router-Fingerabdrücken auf Webseiten.
Diese Erweiterung ist ausschließlich zu Bildungs- und Sicherheitsforschungszwecken bestimmt. Sie enthält Funktionen, die zum Testen potenzieller Sicherheitslücken verwendet werden können. Verwenden Sie sie nur auf Systemen, die Ihnen gehören oder für die Sie ausdrückliche Erlaubnis haben. Unbefugte Nutzung kann illegal und unethisch sein.
Content-Type-HeaderVary-Header, die RSC enthaltenDie Erweiterung verwendet mehrere komplementäre Techniken:
text/x-component-Antwortenwindow.__next_f und andere RSC-MusterVary-Header nach RSC-IndikatorenRepository klonen:
git clone https://github.com/mrknow001/RSC_Detector.git
cd RSC_Detector
Erweiterung in Chrome laden:
chrome://extensions/RSC_Detector aus
Der Screenshot zeigt die Erweiterung bei der Erkennung von RSC-Nutzung, einschließlich passiver Indikatoren und aktiver Testergebnisse.
RSC_Detector/
├── manifest.json # Erweiterungskonfiguration
├── content.js # Hauptlogik zur Erkennung
├── popup.html # Popup-Benutzeroberfläche
├── popup.js # Popup-Logik
├── background.js # Hintergrund-Worker
├── rules.json # Netzwerkanfrageregeln
├── images/
│ └── img1.png # Screenshot
├── README.md # Englische Dokumentation
└── README_cn.md # Chinesische Dokumentation
Diese Erweiterung sucht nach:
text/x-componentwindow.__next_freact-server-dom-webpackVary: RSCErforderliche Chrome-Berechtigungen:
activeTab — Zugriff auf den Inhalt des aktuellen Tabsscripting — Ausführen von Skripten auf SeitendeclarativeNetRequest — Untersuchen/Ändern von Netzwerkanfragen<all_urls> — Erkennung auf allen Websites ermöglichenBeiträge sind willkommen. Bitte stellen Sie sicher, dass Aktualisierungen:
Dieses Projekt wird ausschließlich zu Bildungszwecken bereitgestellt. Verwenden Sie es verantwortungsbewusst und halten Sie sich an alle geltenden Gesetze und Vorschriften.
Dieses Tool ist ausschließlich für legitime Sicherheitsforschung und Bildungszwecke konzipiert. Sie sind dafür verantwortlich, sicherzustellen, dass Sie die entsprechende Autorisierung haben, bevor Sie ein System testen. Die Autoren übernehmen keine Haftung für Missbrauch.
⚠️ Nur für autorisierte Sicherheitstests.
Eine Chrome-Erweiterung zur Erkennung von React Server Components (RSC)- und Next.js App Router-Fingerabdrücken auf Webseiten.
Diese Erweiterung ist ausschließlich zu Bildungs- und Sicherheitsforschungszwecken bestimmt. Sie enthält Funktionen, die zum Testen potenzieller Sicherheitslücken verwendet werden können. Verwenden Sie sie nur auf Systemen, die Ihnen gehören oder für die Sie ausdrückliche Erlaubnis haben. Unbefugte Nutzung kann illegal und unethisch sein.
Content-Type-HeaderVary-Header, die RSC enthaltenDie Erweiterung verwendet mehrere komplementäre Techniken:
text/x-component-Antwortenwindow.__next_f und andere RSC-MusterVary-Header nach RSC-IndikatorenRepository klonen:
git clone https://github.com/mrknow001/RSC_Detector.git
cd RSC_Detector
Erweiterung in Chrome laden:
chrome://extensions/RSC_Detector aus
Der Screenshot zeigt die Erweiterung bei der Erkennung von RSC-Nutzung, einschließlich passiver Indikatoren und aktiver Testergebnisse.
RSC_Detector/
├── manifest.json # Erweiterungskonfiguration
├── content.js # Hauptlogik zur Erkennung
├── popup.html # Popup-Benutzeroberfläche
├── popup.js # Popup-Logik
├── background.js # Hintergrund-Worker
├── rules.json # Netzwerkanfrageregeln
├── images/
│ └── img1.png # Screenshot
├── README.md # Englische Dokumentation
└── README_cn.md # Chinesische Dokumentation
Diese Erweiterung sucht nach:
text/x-componentwindow.__next_freact-server-dom-webpackVary: RSCErforderliche Chrome-Berechtigungen:
activeTab — Zugriff auf den Inhalt des aktuellen Tabsscripting — Ausführen von Skripten auf SeitendeclarativeNetRequest — Untersuchen/Ändern von Netzwerkanfragen<all_urls> — Erkennung auf allen Websites ermöglichenBeiträge sind willkommen. Bitte stellen Sie sicher, dass Aktualisierungen:
Dieses Projekt wird ausschließlich zu Bildungszwecken bereitgestellt. Verwenden Sie es verantwortungsbewusst und halten Sie sich an alle geltenden Gesetze und Vorschriften.
Dieses Tool ist ausschließlich für legitime Sicherheitsforschung und Bildungszwecke konzipiert. Sie sind dafür verantwortlich, sicherzustellen, dass Sie die entsprechende Autorisierung haben, bevor Sie ein System testen. Die Autoren übernehmen keine Haftung für Missbrauch.
⚠️ Nur für autorisierte Sicherheitstests.