Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RSC-Scanner-POC — CVE-2025-55183 Escáner | Kitploit
Herramientas/GitHubGitHub/omaidnebari/rsc-scanner-poc
ReconocimientoEscáneres de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubomaidnebari/rsc-scanner-poc

RSC-Scanner-POC

CVE-2025-55183 Escáner

Ver Repositorio
hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escáner de Divulgación de Código Fuente RSC de Next.js

Un escáner de seguridad para detectar CVE-2025-55183 - vulnerabilidad de divulgación de código fuente de Next.js React Server Components (RSC).

Descripción

Este escáner detecta la divulgación de código fuente en Next.js React Server Components (RSC). Una solicitud HTTP maliciosa enviada a una Server Function vulnerable puede devolver de manera insegura el código fuente de cualquier Server Function cuando el argumento se serializa como cadena.

Características

  • 🔍 Escaneo Automatizado: Escanea URLs individuales o listas masivas de hosts
  • ⚡ Escaneo Concurrente: Escaneo multihilo para resultados más rápidos
  • 🔄 Lógica de Reintentos: Reintento automático con retroceso exponencial para fallos transitorios
  • 📊 Múltiples Formatos de Salida: Formatos de salida Texto, JSON y CSV
  • 🚦 Limitación de Tasa: Limitación de tasa configurable para evitar saturar los objetivos
  • 📈 Indicadores de Progreso: Barras de progreso visuales para escaneos largos
  • 🎭 Rotación de User-Agent: Rotación aleatoria de user-agent para evitar la detección
  • 🔇 Modos Verbosos: Múltiples niveles de verbosidad para depuración

Instalación

Requisitos Previos

  • Python 3.7 o superior

Instalar Dependencias

root@kitploit:~
pip install -r requirements.txt

O instalar manualmente:

root@kitploit:~
pip install requests urllib3 tqdm

Uso

Uso Básico

root@kitploit:~
# Escanear una única URL
python3 scanner.py https://example.com

# Escanear desde un archivo con lista de hosts
python3 scanner.py hosts.txt

Formato de Lista de Hosts

Cree un archivo de texto con un host por línea. El escáner extraerá el nombre del host de la primera columna (admite entrada separada por tabulador o espacio):

root@kitploit:~
example.com          192.0.2.1        Cloudflare
subdomain.example.com 192.0.2.2        Cloudflare
https://app.example.com

Las líneas que comienzan con # se tratan como comentarios y se ignoran.

Opciones de Línea de Comandos

root@kitploit:~
argumentos posicionales:
  input                 URL objetivo o archivo que contiene una lista de hosts

argumentos opcionales:
  -h, --help           Muestra el mensaje de ayuda y sale
  -t TIMEOUT, --timeout TIMEOUT
                       Tiempo de espera de solicitud en segundos (por defecto: 10)
  -o OUTPUT, --output OUTPUT
                       Archivo de salida para los resultados
  --format {text,json,csv}
                       Formato de salida (por defecto: text)
  --threads THREADS    Número de hilos concurrentes (por defecto: 1)
  --delay DELAY        Retardo entre solicitudes en segundos (por defecto: 0.5)
  --rate-limit RATE_LIMIT
                       Solicitudes por segundo por host (0 para deshabilitar, por defecto: 10.0)
  --retries RETRIES    Número de reintentos para solicitudes fallidas (por defecto: 3)
  -v, --verbose        Aumenta la verbosidad (-v, -vv, -vvv)
  -q, --quiet          Suprime la salida no esencial

Ejemplos

Escaneo Concurrente

root@kitploit:~
# Escanear con 10 hilos concurrentes
python3 scanner.py hosts.txt --threads 10

Salida JSON

root@kitploit:~
# Resultados en formato JSON
python3 scanner.py hosts.txt --format json -o resultados.json

Salida CSV

root@kitploit:~
# Resultados en formato CSV
python3 scanner.py hosts.txt --format csv -o resultados.csv

Limitación de Tasa

root@kitploit:~
# Establecer retardo entre solicitudes y límite de tasa
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0

Modo Verboso

root@kitploit:~
# Habilitar salida verbosa para depuración
python3 scanner.py hosts.txt -vv

Modo Silencioso

root@kitploit:~
# Suprimir salida no esencial
python3 scanner.py hosts.txt --quiet -o resultados.json

Formatos de Salida

Formato Texto (Por Defecto)

Salida de texto legible con resumen del escaneo y resultados detallados:

root@kitploit:~
============================================================
RESUMEN DEL ESCANEO
============================================================
Hosts escaneados totales: 5
Hosts vulnerables: 2
Hosts seguros: 3
============================================================

[!] https://example.com - VULNERABLE
    Encontrados 3 códigos fuente filtrados

[+] https://example2.com - No vulnerable

Formato JSON

Salida JSON estructurada con detalles completos del escaneo:

root@kitploit:~
{
  "summary": {
    "total_hosts": 5,
    "vulnerable_hosts": 2,
    "safe_hosts": 3
  },
  "results": [
    {
      "url": "https://example.com",
      "vulnerable": true,
      "chunk_paths": ["/_next/static/chunks/..."],
      "action_ids": ["abc123..."],
      "leaked_sources": [...]
    }
  ]
}

Formato CSV

Valores separados por comas para fácil importación en hojas de cálculo:

root@kitploit:~
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,

Cómo Funciona

El escáner realiza un proceso de tres pasos:

  1. Descubrir Chunks: Obtiene la página objetivo y extrae las rutas de archivos de chunks JavaScript de las referencias /_next/static/chunks/
  2. Extraer Action IDs: Descarga los archivos de chunks y extrae los ID de acciones del servidor (cadenas hexadecimales de 40-42 caracteres)
  3. Explotar: Envía solicitudes maliciosas con el payload $F1 a cada ID de acción para activar la divulgación del código fuente

Códigos de Salida

  • 0: No se encontraron hosts vulnerables
  • 1: Se encontraron uno o más hosts vulnerables

Consideraciones de Seguridad

  • Solo Pruebas Autorizadas: Utilice esta herramienta únicamente en sistemas que posea o para los que tenga permiso explícito por escrito
  • Limitación de Tasa: Use una limitación de tasa adecuada para evitar saturar los servidores objetivo
  • Uso Ético: Esta herramienta es solo para investigación de seguridad y pruebas de penetración autorizadas

Solución de Problemas

Errores de Conexión

Si encuentra errores de conexión:

  • Verifique su conexión a internet
  • Confirme que las URLs objetivo sean accesibles
  • Aumente el tiempo de espera: --timeout 30
  • Active el modo verboso: -vv para ver mensajes de error detallados

Problemas de Limitación de Tasa

Si los objetivos están bloqueando las solicitudes:

  • Aumente el retardo: --delay 2.0
  • Reduzca el límite de tasa: --rate-limit 2.0
  • Use menos hilos: --threads 1

Dependencias Faltantes

Si ve errores de importación:

root@kitploit:~
pip install -r requirements.txt

Nota: tqdm es opcional - el escáner funcionará sin él, pero no mostrará barras de progreso.

Licencia

Esta herramienta se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas.

Aviso Legal

Esta herramienta está diseñada para investigación de seguridad y pruebas de penetración autorizadas. El uso no autorizado contra sistemas que no posea o para los que no tenga permiso es ilegal y poco ético. Los autores no se hacen responsables del mal uso de esta herramienta.

Referencias

  • CVE-2025-55183: Vulnerabilidad de divulgación de código fuente RSC de Next.js
  • Documentación de Next.js
Descargar herramienta