
CVE-2025-55183-Scanner
Ein Sicherheitsscanner zur Erkennung von CVE-2025-55183 - der Next.js-RSC-Schwachstelle zur Offenlegung von Quellcode.
Dieser Scanner erkennt die Offenlegung von Quellcode in Next.js React Server Components (RSC). Eine manipulierte HTTP-Anfrage an eine verwundbare Serverfunktion kann den Quellcode einer beliebigen Serverfunktion auf unsichere Weise zurückgeben, wenn das Argument in einen String umgewandelt wird.
pip install -r requirements.txt
Oder manuell installieren:
pip install requests urllib3 tqdm
# Scan a single URL
python3 scanner.py https://example.com
# Scan from a file with host list
python3 scanner.py hosts.txt
Erstellen Sie eine Textdatei mit einem Host pro Zeile. Der Scanner extrahiert den Hostnamen aus der ersten Spalte (unterstützt Tab- oder Leerzeichen-getrennte Eingabe):
example.com 192.0.2.1 Cloudflare
subdomain.example.com 192.0.2.2 Cloudflare
https://app.example.com
Zeilen, die mit # beginnen, werden als Kommentare behandelt und ignoriert.
positional arguments:
input Target URL or file containing list of hosts
optional arguments:
-h, --help Show help message and exit
-t TIMEOUT, --timeout TIMEOUT
Request timeout in seconds (default: 10)
-o OUTPUT, --output OUTPUT
Output file for results
--format {text,json,csv}
Output format (default: text)
--threads THREADS Number of concurrent threads (default: 1)
--delay DELAY Delay between requests in seconds (default: 0.5)
--rate-limit RATE_LIMIT
Requests per second per host (0 to disable, default: 10.0)
--retries RETRIES Number of retries for failed requests (default: 3)
-v, --verbose Increase verbosity (-v, -vv, -vvv)
-q, --quiet Suppress non-essential output
# Scan with 10 concurrent threads
python3 scanner.py hosts.txt --threads 10
# Output results in JSON format
python3 scanner.py hosts.txt --format json -o results.json
# Output results in CSV format
python3 scanner.py hosts.txt --format csv -o results.csv
# Set delay between requests and rate limit
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0
# Enable verbose output for debugging
python3 scanner.py hosts.txt -vv
# Suppress non-essential output
python3 scanner.py hosts.txt --quiet -o results.json
Menschlich lesbare Textausgabe mit Scan-Zusammenfassung und detaillierten Ergebnissen:
============================================================
SCAN SUMMARY
============================================================
Total hosts scanned: 5
Vulnerable hosts: 2
Safe hosts: 3
============================================================
[!] https://example.com - VULNERABLE
Found 3 leaked source code(s)
[+] https://example2.com - Not vulnerable
Strukturierte JSON-Ausgabe mit vollständigen Scan-Details:
{
"summary": {
"total_hosts": 5,
"vulnerable_hosts": 2,
"safe_hosts": 3
},
"results": [
{
"url": "https://example.com",
"vulnerable": true,
"chunk_paths": ["/_next/static/chunks/..."],
"action_ids": ["abc123..."],
"leaked_sources": [...]
}
]
}
Durch Kommas getrennte Werte für den einfachen Import in Tabellenkalkulationen:
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,
Der Scanner führt einen dreistufigen Prozess durch:
/_next/static/chunks/-Referenzen$F1-Nutzlast an jede Action-ID, um die Offenlegung von Quellcode auszulösen0: Keine verwundbaren Hosts gefunden1: Ein oder mehrere verwundbare Hosts gefundenWenn Verbindungsfehler auftreten:
--timeout 30-vv, um detaillierte Fehlermeldungen zu sehenWenn Ziele Anfragen blockieren:
--delay 2.0--rate-limit 2.0--threads 1Wenn Importfehler auftreten:
pip install -r requirements.txt
Hinweis: tqdm ist optional - der Scanner funktioniert auch ohne, zeigt dann aber keine Fortschrittsbalken an.
Dieses Tool wird ausschließlich für Bildungszwecke und autorisierte Sicherheitstests bereitgestellt.
Dieses Tool ist für Sicherheitsforschung und autorisierte Penetrationstests konzipiert. Die unbefugte Nutzung gegen Systeme, die Ihnen nicht gehören oder für die Sie keine Testberechtigung haben, ist illegal und unethisch. Die Autoren übernehmen keine Verantwortung für Missbrauch dieses Tools.