Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
RSC-Scanner-POC — CVE-2025-55183-Scanner | Kitploit
Tools/GitHubGitHub/omaidnebari/rsc-scanner-poc
AufklärungSchwachstellenscannerExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubomaidnebari/rsc-scanner-poc

RSC-Scanner-POC

CVE-2025-55183-Scanner

Repository anzeigen
vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Scanner zur Offenlegung von Next.js-RSC-Quellcode

Ein Sicherheitsscanner zur Erkennung von CVE-2025-55183 - der Next.js-RSC-Schwachstelle zur Offenlegung von Quellcode.

Beschreibung

Dieser Scanner erkennt die Offenlegung von Quellcode in Next.js React Server Components (RSC). Eine manipulierte HTTP-Anfrage an eine verwundbare Serverfunktion kann den Quellcode einer beliebigen Serverfunktion auf unsichere Weise zurückgeben, wenn das Argument in einen String umgewandelt wird.

Funktionen

  • 🔍 Automatisiertes Scannen: Scannt einzelne URLs oder komplette Host-Listen
  • ⚡ Paralleles Scannen: Multithread-Scanning für schnellere Ergebnisse
  • 🔄 Wiederholungslogik: Automatische Wiederholung mit exponentiellem Backoff bei vorübergehenden Fehlern
  • 📊 Mehrere Ausgabeformate: Text-, JSON- und CSV-Ausgabeformate
  • 🚦 Ratenbegrenzung: Konfigurierbare Ratenbegrenzung, um Ziele nicht zu überlasten
  • 📈 Fortschrittsanzeigen: Visuelle Fortschrittsbalken für lange Scans
  • 🎭 User-Agent-Rotation: Zufällige User-Agent-Rotation zur Erkennungsvermeidung
  • 🔇 Verbose-Modi: Mehrere Ausführlichkeitsgrade für Debugging

Installation

Voraussetzungen

  • Python 3.7 oder höher

Abhängigkeiten installieren

root@kitploit:~
pip install -r requirements.txt

Oder manuell installieren:

root@kitploit:~
pip install requests urllib3 tqdm

Verwendung

Grundlegende Verwendung

root@kitploit:~
# Scan a single URL
python3 scanner.py https://example.com

# Scan from a file with host list
python3 scanner.py hosts.txt

Format der Host-Liste

Erstellen Sie eine Textdatei mit einem Host pro Zeile. Der Scanner extrahiert den Hostnamen aus der ersten Spalte (unterstützt Tab- oder Leerzeichen-getrennte Eingabe):

root@kitploit:~
example.com          192.0.2.1        Cloudflare
subdomain.example.com 192.0.2.2        Cloudflare
https://app.example.com

Zeilen, die mit # beginnen, werden als Kommentare behandelt und ignoriert.

Befehlszeilenoptionen

root@kitploit:~
positional arguments:
  input                 Target URL or file containing list of hosts

optional arguments:
  -h, --help           Show help message and exit
  -t TIMEOUT, --timeout TIMEOUT
                       Request timeout in seconds (default: 10)
  -o OUTPUT, --output OUTPUT
                       Output file for results
  --format {text,json,csv}
                       Output format (default: text)
  --threads THREADS    Number of concurrent threads (default: 1)
  --delay DELAY        Delay between requests in seconds (default: 0.5)
  --rate-limit RATE_LIMIT
                       Requests per second per host (0 to disable, default: 10.0)
  --retries RETRIES    Number of retries for failed requests (default: 3)
  -v, --verbose        Increase verbosity (-v, -vv, -vvv)
  -q, --quiet          Suppress non-essential output

Beispiele

Paralleles Scannen

root@kitploit:~
# Scan with 10 concurrent threads
python3 scanner.py hosts.txt --threads 10

JSON-Ausgabe

root@kitploit:~
# Output results in JSON format
python3 scanner.py hosts.txt --format json -o results.json

CSV-Ausgabe

root@kitploit:~
# Output results in CSV format
python3 scanner.py hosts.txt --format csv -o results.csv

Ratenbegrenzung

root@kitploit:~
# Set delay between requests and rate limit
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0

Verbose-Modus

root@kitploit:~
# Enable verbose output for debugging
python3 scanner.py hosts.txt -vv

Quiet-Modus

root@kitploit:~
# Suppress non-essential output
python3 scanner.py hosts.txt --quiet -o results.json

Ausgabeformate

Textformat (Standard)

Menschlich lesbare Textausgabe mit Scan-Zusammenfassung und detaillierten Ergebnissen:

root@kitploit:~
============================================================
SCAN SUMMARY
============================================================
Total hosts scanned: 5
Vulnerable hosts: 2
Safe hosts: 3
============================================================

[!] https://example.com - VULNERABLE
    Found 3 leaked source code(s)

[+] https://example2.com - Not vulnerable

JSON-Format

Strukturierte JSON-Ausgabe mit vollständigen Scan-Details:

root@kitploit:~
{
  "summary": {
    "total_hosts": 5,
    "vulnerable_hosts": 2,
    "safe_hosts": 3
  },
  "results": [
    {
      "url": "https://example.com",
      "vulnerable": true,
      "chunk_paths": ["/_next/static/chunks/..."],
      "action_ids": ["abc123..."],
      "leaked_sources": [...]
    }
  ]
}

CSV-Format

Durch Kommas getrennte Werte für den einfachen Import in Tabellenkalkulationen:

root@kitploit:~
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,

So funktioniert es

Der Scanner führt einen dreistufigen Prozess durch:

  1. Chunks entdecken: Ruft die Zielseite ab und extrahiert JavaScript-Chunk-Dateipfade aus /_next/static/chunks/-Referenzen
  2. Action-IDs extrahieren: Lädt Chunk-Dateien herunter und extrahiert Server-Action-IDs (hexadezimale Zeichenketten mit 40-42 Zeichen)
  3. Exploit: Sendet bösartige Anfragen mit der $F1-Nutzlast an jede Action-ID, um die Offenlegung von Quellcode auszulösen

Exit-Codes

  • 0: Keine verwundbaren Hosts gefunden
  • 1: Ein oder mehrere verwundbare Hosts gefunden

Sicherheitshinweise

  • Nur autorisierte Tests: Verwenden Sie dieses Tool nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Testgenehmigung haben
  • Ratenbegrenzung: Verwenden Sie eine angemessene Ratenbegrenzung, um Zielserver nicht zu überlasten
  • Ethische Nutzung: Dieses Tool dient ausschließlich der Sicherheitsforschung und autorisierten Penetrationstests

Fehlerbehebung

Verbindungsfehler

Wenn Verbindungsfehler auftreten:

  • Überprüfen Sie Ihre Internetverbindung
  • Stellen Sie sicher, dass die Ziel-URLs erreichbar sind
  • Erhöhen Sie das Timeout: --timeout 30
  • Aktivieren Sie den Verbose-Modus: -vv, um detaillierte Fehlermeldungen zu sehen

Probleme mit der Ratenbegrenzung

Wenn Ziele Anfragen blockieren:

  • Erhöhen Sie die Verzögerung: --delay 2.0
  • Senken Sie das Ratenlimit: --rate-limit 2.0
  • Verwenden Sie weniger Threads: --threads 1

Fehlende Abhängigkeiten

Wenn Importfehler auftreten:

root@kitploit:~
pip install -r requirements.txt

Hinweis: tqdm ist optional - der Scanner funktioniert auch ohne, zeigt dann aber keine Fortschrittsbalken an.

Lizenz

Dieses Tool wird ausschließlich für Bildungszwecke und autorisierte Sicherheitstests bereitgestellt.

Haftungsausschluss

Dieses Tool ist für Sicherheitsforschung und autorisierte Penetrationstests konzipiert. Die unbefugte Nutzung gegen Systeme, die Ihnen nicht gehören oder für die Sie keine Testberechtigung haben, ist illegal und unethisch. Die Autoren übernehmen keine Verantwortung für Missbrauch dieses Tools.

Referenzen

  • CVE-2025-55183: Next.js-RSC-Schwachstelle zur Offenlegung von Quellcode
  • Next.js-Dokumentation
Tool herunterladen