
Mass Hunting & Exploitation PoC für CVE-2025-55182 & CVE-2025-66478
Ein leistungsstarkes, multi-threaded Scanner- und Exploit-Tool für React-Server-Komponenten (RSC) Schwachstellen. Dieses Tool wurde entwickelt, um RCE-Schwachstellen in RSC-Implementierungen zu identifizieren und auszunutzen, und unterstützt verschiedene Umgehungstechniken und Strategien.
Hinweis: Aufgrund der enormen Komplexität der Wartung einer vollständigen interaktiven Shell und anderer umfangreicher Funktionen haben wir uns entschieden, diese zu entfernen. Dieses Projekt konzentriert sich nun streng auf die Behandlung von Randfällen, Verhaltensanalyse und zuverlässige Erkennung von RSC-Schwachstellen. Wir glauben, dass ein einfacheres, fokussierteres Tool der Gemeinschaft besser dient.
pip install requests
Scannt eine einzelne URL auf Schwachstellen.
python3 rschunter.py -u https://example.com
Scannt eine Liste von URLs aus einer Datei (eine URL pro Zeile).
python3 rschunter.py -l targets.txt
Führt einen bestimmten Befehl auf verwundbaren Zielen aus (Standard ist id).
python3 rschunter.py -u https://example.com -c "whoami"
Speichert die Liste der verwundbaren Hosts in einer CSV-Datei.
python3 rschunter.py -l targets.txt --save vulnerable.csv
Aktiviert Junk-Daten-Injektion zur Umgehung von WAFs.
python3 rschunter.py -u https://example.com --waf-bypass
Aktiviert die Vercel-spezifische Umgehungsstrategie.
python3 rschunter.py -u https://example.com --vercel
Leitet Datenverkehr durch einen Proxy (nützlich zum Debuggen mit Burp Suite).
python3 rschunter.py -u https://example.com --proxy http://127.0.0.1:8080
| Argument | Beschreibung |
|---|---|
-u, --url | Ziel-URL zum Scannen. |
-l, --list | Pfad zu einer Datei mit einer Liste von Zielen. |
-c, --cmd | Auszuführender Befehl (Standard: id). |
-t, --threads | Anzahl der gleichzeitigen Threads (Standard: 10). |
--check | Sicherheitsmodus: Überprüft auf Schwachstellen, ohne benutzerdefinierte Befehle auszuführen. |
--waf-bypass-size | Größe der Junk-Daten in KB (Standard: 128). |
-v, --verbose | Aktiviert ausführliche Ausgabe für das Debugging. |
Dieses Tool ist nur für Bildungs- und autorisierte Testzwecke bestimmt. Die Verwendung dieses Tools zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.