Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
RSC-Infra-Scanner — Dies ist ein schnelles, asynchrones Python-Tool, das Domains auf wahrscheinliche Next.js App Router / React Server Components (RSC) Infrastruktur überprüft. (Ich habe es erstellt, um die Anwendungen zu finden, die möglicherweise anfällig für CVE-2025-55182 und CVE-2025-66478 sind.) | Kitploit
Tools/GitHubGitHub/vyvivekyadav04/rsc-infra-scanner
AufklärungSchwachstellenscannerInformationsbeschaffungWebsicherheitLernen & Bildung
GitHubvyvivekyadav04/rsc-infra-scanner

RSC-Infra-Scanner

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
1vor 9 MonatenNoch nicht geprüft

Über

Dies ist ein schnelles, asynchrones Python-Tool, das Domains auf wahrscheinliche Next.js App Router / React Server Components (RSC) Infrastruktur überprüft. (Ich habe es erstellt, um die Anwendungen zu finden, die möglicherweise anfällig für CVE-2025-55182 und CVE-2025-66478 sind.)

Teilen

RSC Infra Scanner

rsc_infra_scan.py ist ein schnelles, asynchrones Python-Tool, das Domains auf wahrscheinliche Next.js App Router / React Server Components (RSC) Infrastruktur fingerprintet.

Es exploitiert keine Schwachstellen.
Es führt lediglich passives HTTP/HTML/Header-Fingerprinting durch, um Ihnen zu helfen, Ziele zu identifizieren, die in der betroffenen Technologiefamilie sein könnten (z. B. für RSC-bezogene CVEs).

Ziel-Schwachstellen

Dieser Scanner wurde entwickelt, um Infrastruktur zu identifizieren, die möglicherweise anfällig ist für:

  • CVE-2025-55182 – Kritische Remote Code Execution (RCE) Schwachstelle in React Server Components aufgrund unsicherer Deserialisierung. Diese Schwachstelle ermöglicht Remote-Codeausführung ohne Authentifizierung.
  • CVE-2025-66478 – Ursprünglich Next.js zugeordnet, aber als Duplikat von CVE-2025-55182 markiert.

Betroffene Versionen

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: 15.x und 16.x mit App Router

Wichtig: Dieses Tool identifiziert nur Infrastruktur, die anscheinend Next.js App Router / RSC-Technologie verwendet. Es überprüft nicht, ob ein bestimmtes CVE ausnutzbar ist oder ob das Ziel eine anfällige Version ausführt. Überprüfen Sie den Schwachstellenstatus immer durch ordnungsgemäße Sicherheitstests und Herstellerhinweise.


Funktionen

  • Scannt eine Liste von Domains gleichzeitig mit aiohttp.
  • Erkennt Heuristiken für:
    • window.__next_f (Next.js App Router / RSC-Laufzeit)
    • react-server-dom-webpack
    • id="__next" Container
    • x-nextjs-* Antwortheader
    • Content-Type: text/x-component
  • Weist pro Domain einen 0–100 Score zu.
  • Gibt eine CSV-ähnliche Zusammenfassung aus mit:
    • Einem grünen [+] Markierer für „wahrscheinlich RSC / Next.js-Infrastruktur“ (Score ≥ 50).
    • Einem roten [-] Markierer für „unwahrscheinlich / nicht erkannt“ oder Fehler.
  • Verwendet standardmäßig HTTPS, mit HTTP-Fallback bei SSL-Problemen.

Dieses Tool ist für Forschungs- und defensive Sicherheitstests gedacht. Verwenden Sie es nicht auf Systemen, für die Sie keine Autorisierung zum Testen haben.


Installation

  1. Klonen oder laden Sie dieses Repository herunter.

  2. Installieren Sie die Python-Abhängigkeiten:

    root@kitploit:~
    pip install aiohttp
    
  3. Stellen Sie sicher, dass Python 3.8+ installiert ist.


Konfiguration

Erstellen Sie eine Datei List.txt im selben Verzeichnis wie rsc_infra_scan.py.

  • Pro Zeile eine Domain oder URL.
  • # am Zeilenanfang wird als Kommentar behandelt.
  • Sie können sowohl nackte Domains als auch vollständige URLs mischen.

Beispiel List.txt:

root@kitploit:~
# Beispielziele
example.com
https://subdomain.example.org
nextjs-demo.vercel.app

Verwendung

Führen Sie den Scanner aus dem Verzeichnis aus, das rsc_infra_scan.py und List.txt enthält:

root@kitploit:~
python rsc_infra_scan.py

Das Skript wird:

  • List.txt lesen.
  • Domains deduplizieren.
  • Jedes Ziel gleichzeitig abfragen.
  • Eine CSV-ähnliche Tabelle auf stdout ausgeben.

Ausgabeformat

Kopfzeile:

root@kitploit:~
domain,status,is_rsc_like,score,signals_or_error

Beispielzeilen:

root@kitploit:~
example.com,[+],yes,75,HTML:(window|self)\.__next_f\s*=; HDR:x-nextjs-cache=HIT
legacy-site.org,[-],no,0,
bad-ssl.test,[-],ERROR,0,SSL: CERTIFICATE_VERIFY_FAILED

Wobei:

  • status:
    • [+] (grün in einem ANSI-fähigen Terminal) → wahrscheinlich Next.js App Router / RSC-artige Infrastruktur.
    • [-] (rot) → keine starken Signale oder ein Fehler.
  • is_rsc_like:
    • yes wenn score >= 50.
    • no andernfalls.
  • score:
    • Heuristischer Score von 0–100, basierend auf HTML-Mustern und Headern.
  • signals_or_error:
    • Semikolon-getrennte Liste der erkannten Signale (z. B. HTML:..., HDR:...) oder eine Fehlermeldung.

Wie die Erkennung funktioniert (Überblick)

Der Scanner sendet eine einzelne GET-Anfrage pro Ziel (mit HTTP-Fallback, falls HTTPS fehlschlägt) und prüft:

  1. HTML-Body

    • window.__next_f → starker Next.js App Router / RSC-Indikator.
    • react-server-dom-webpack → RSC-Bibliotheksreferenz.
    • id="__next" → generischer Next.js-Root-Container.
  2. Antwortheader

    • x-nextjs-cache
    • x-nextjs-matched-path
    • x-nextjs-page
    • x-nextjs-router-state-tree
    • Content-Type: text/x-component

Jedes Signal trägt zum Gesamtscore bei. Ein Score ≥ 50 bedeutet, dass die Domain „RSC-Infrastruktur-ähnlich“ ist.

Hinweis: Dies ist kein Vulnerability Scanner. Es kann Ihnen nicht sagen, ob ein bestimmtes CVE (wie CVE-2025-55182 oder CVE-2025-66478) ausnutzbar ist, sondern nur, ob der Stack wie Next.js/RSC-Infrastruktur aussieht, die möglicherweise betroffen ist. Überprüfen Sie den tatsächlichen Schwachstellenstatus immer durch ordnungsgemäße Sicherheitstests und konsultieren Sie die offiziellen Herstellerhinweise.


Rechtliche und ethische Nutzung

  • Scannen Sie nur Systeme, die Sie:
    • selbst besitzen, oder
    • für die Sie ausdrückliche schriftliche Genehmigung zum Testen haben.
  • Behandeln Sie heuristische Erkennung nicht als Nachweis einer Schwachstelle; befolgen Sie stets koordinierte Offenlegung und Patch-Anleitungen der Hersteller.

Referenzen

Weitere Informationen zu den Schwachstellen, die dieses Tool zu identifizieren hilft:

  • CVE-2025-55182: NIST NVD
  • CVE-2025-66478: NIST NVD (als Duplikat von CVE-2025-55182 markiert)
  • React Security Advisory: Überprüfen Sie das offizielle React-Repository auf Sicherheitshinweise
  • Next.js Security Advisory: Überprüfen Sie das offizielle Next.js-Repository und die Vercel Community auf Updates

Haftungsausschluss

Dieses Projekt wird ausschließlich zu Bildungs- und Forschungszwecken bereitgestellt.

Der/die Autor(en) sind nicht verantwortlich für Missbrauch oder Schäden, die durch diese Software verursacht werden.
Sie sind allein dafür verantwortlich, alle geltenden Gesetze und Vorschriften bei der Nutzung dieses Tools einzuhalten.

Tool herunterladen