
CVE-2025-55183 Escáner
Un escáner de seguridad para detectar CVE-2025-55183 - vulnerabilidad de divulgación de código fuente de Next.js React Server Components (RSC).
Este escáner detecta la divulgación de código fuente en Next.js React Server Components (RSC). Una solicitud HTTP maliciosa enviada a una Server Function vulnerable puede devolver de manera insegura el código fuente de cualquier Server Function cuando el argumento se serializa como cadena.
pip install -r requirements.txt
O instalar manualmente:
pip install requests urllib3 tqdm
# Escanear una única URL
python3 scanner.py https://example.com
# Escanear desde un archivo con lista de hosts
python3 scanner.py hosts.txt
Cree un archivo de texto con un host por línea. El escáner extraerá el nombre del host de la primera columna (admite entrada separada por tabulador o espacio):
example.com 192.0.2.1 Cloudflare
subdomain.example.com 192.0.2.2 Cloudflare
https://app.example.com
Las líneas que comienzan con # se tratan como comentarios y se ignoran.
argumentos posicionales:
input URL objetivo o archivo que contiene una lista de hosts
argumentos opcionales:
-h, --help Muestra el mensaje de ayuda y sale
-t TIMEOUT, --timeout TIMEOUT
Tiempo de espera de solicitud en segundos (por defecto: 10)
-o OUTPUT, --output OUTPUT
Archivo de salida para los resultados
--format {text,json,csv}
Formato de salida (por defecto: text)
--threads THREADS Número de hilos concurrentes (por defecto: 1)
--delay DELAY Retardo entre solicitudes en segundos (por defecto: 0.5)
--rate-limit RATE_LIMIT
Solicitudes por segundo por host (0 para deshabilitar, por defecto: 10.0)
--retries RETRIES Número de reintentos para solicitudes fallidas (por defecto: 3)
-v, --verbose Aumenta la verbosidad (-v, -vv, -vvv)
-q, --quiet Suprime la salida no esencial
# Escanear con 10 hilos concurrentes
python3 scanner.py hosts.txt --threads 10
# Resultados en formato JSON
python3 scanner.py hosts.txt --format json -o resultados.json
# Resultados en formato CSV
python3 scanner.py hosts.txt --format csv -o resultados.csv
# Establecer retardo entre solicitudes y límite de tasa
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0
# Habilitar salida verbosa para depuración
python3 scanner.py hosts.txt -vv
# Suprimir salida no esencial
python3 scanner.py hosts.txt --quiet -o resultados.json
Salida de texto legible con resumen del escaneo y resultados detallados:
============================================================
RESUMEN DEL ESCANEO
============================================================
Hosts escaneados totales: 5
Hosts vulnerables: 2
Hosts seguros: 3
============================================================
[!] https://example.com - VULNERABLE
Encontrados 3 códigos fuente filtrados
[+] https://example2.com - No vulnerable
Salida JSON estructurada con detalles completos del escaneo:
{
"summary": {
"total_hosts": 5,
"vulnerable_hosts": 2,
"safe_hosts": 3
},
"results": [
{
"url": "https://example.com",
"vulnerable": true,
"chunk_paths": ["/_next/static/chunks/..."],
"action_ids": ["abc123..."],
"leaked_sources": [...]
}
]
}
Valores separados por comas para fácil importación en hojas de cálculo:
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,
El escáner realiza un proceso de tres pasos:
/_next/static/chunks/$F1 a cada ID de acción para activar la divulgación del código fuente0: No se encontraron hosts vulnerables1: Se encontraron uno o más hosts vulnerablesSi encuentra errores de conexión:
--timeout 30-vv para ver mensajes de error detalladosSi los objetivos están bloqueando las solicitudes:
--delay 2.0--rate-limit 2.0--threads 1Si ve errores de importación:
pip install -r requirements.txt
Nota: tqdm es opcional - el escáner funcionará sin él, pero no mostrará barras de progreso.
Esta herramienta se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas.
Esta herramienta está diseñada para investigación de seguridad y pruebas de penetración autorizadas. El uso no autorizado contra sistemas que no posea o para los que no tenga permiso es ilegal y poco ético. Los autores no se hacen responsables del mal uso de esta herramienta.