Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RSC-Infra-Scanner — Esta es una herramienta rápida y asíncrona de Python que identifica dominios con posible infraestructura de Next.js App Router / React Server Components (RSC). (La creé para encontrar las aplicaciones posiblemente vulnerables a CVE-2025-55182 y CVE-2025-66478) | Kitploit
Herramientas/GitHubGitHub/vyvivekyadav04/rsc-infra-scanner
ReconocimientoEscáneres de VulnerabilidadesRecopilación de InformaciónSeguridad WebAprendizaje y Educación
GitHubvyvivekyadav04/rsc-infra-scanner

RSC-Infra-Scanner

Esta es una herramienta rápida y asíncrona de Python que identifica dominios con posible infraestructura de Next.js App Router / React Server Components (RSC). (La creé para encontrar las aplicaciones posiblemente vulnerables a CVE-2025-55182 y CVE-2025-66478)

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1hace 9 mesesAún no revisado

Escáner de Infraestructura RSC

rsc_infra_scan.py es una herramienta rápida y asíncrona en Python que identifica dominios con posible infraestructura Next.js App Router / React Server Components (RSC).

No explota ninguna vulnerabilidad.
Solo realiza huellas dactilares pasivas HTTP/HTML/cabeceras para ayudarte a identificar objetivos que podrían estar en la familia tecnológica afectada (por ejemplo, para CVEs relacionados con RSC).

Vulnerabilidades Objetivo

Este escáner está diseñado para ayudar a identificar infraestructura que PUEDE ser vulnerable a:

  • CVE-2025-55182 — Vulnerabilidad crítica de ejecución remota de código (RCE) en React Server Components debido a deserialización insegura. Esta vulnerabilidad permite ejecución remota de código sin autenticación previa.
  • CVE-2025-66478 — Asignada inicialmente a Next.js pero marcada como duplicado de CVE-2025-55182.

Versiones Afectadas

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: 15.x y 16.x usando el App Router

Importante: Esta herramienta solo identifica infraestructura que parece usar tecnología Next.js App Router / RSC. No verifica si un CVE específico es explotable o si el objetivo está ejecutando una versión vulnerable. Siempre verifica el estado de la vulnerabilidad mediante pruebas de seguridad adecuadas y avisos de los proveedores.


Características

  • Escanea una lista de dominios concurrentemente usando aiohttp.
  • Detecta heurísticas para:
    • window.__next_f (tiempo de ejecución de Next.js App Router / RSC)
    • react-server-dom-webpack
    • contenedor id="__next"
    • cabeceras de respuesta x-nextjs-*
    • Content-Type: text/x-component
  • Asigna una puntuación de 0–100 por dominio.
  • Imprime un resumen tipo CSV con:
    • Una marca verde [+] para “infraestructura probable RSC / Next.js” (puntuación ≥ 50).
    • Una marca roja [-] para “improbable / no detectado” o errores.
  • Usa HTTPS por defecto, con respaldo a HTTP si hay un problema SSL.

Esta herramienta está destinada para investigación y pruebas de seguridad defensiva. No la uses en sistemas para los que no tengas autorización para realizar pruebas.


Instalación

  1. Clona o descarga este repositorio.

  2. Instala las dependencias de Python:

    root@kitploit:~
    pip install aiohttp
    
  3. Asegúrate de tener Python 3.8+.


Configuración

Crea un archivo List.txt en el mismo directorio que rsc_infra_scan.py.

  • Un dominio o URL por línea.
  • # al inicio de una línea se trata como comentario.
  • Puedes mezclar dominios simples y URLs completas.

Ejemplo List.txt:

root@kitploit:~
# Ejemplos de objetivos
example.com
https://subdomain.example.org
nextjs-demo.vercel.app

Uso

Ejecuta el escáner desde el directorio que contiene rsc_infra_scan.py y List.txt:

root@kitploit:~
python rsc_infra_scan.py

El script:

  • Leerá List.txt.
  • Eliminará dominios duplicados.
  • Probará cada objetivo concurrentemente.
  • Imprimirá una tabla tipo CSV en stdout.

Formato de Salida

Cabecera:

root@kitploit:~
domain,status,is_rsc_like,score,signals_or_error

Filas de ejemplo:

root@kitploit:~
example.com,[+],yes,75,HTML:(window|self)\.__next_f\s*=; HDR:x-nextjs-cache=HIT
legacy-site.org,[-],no,0,
bad-ssl.test,[-],ERROR,0,SSL: CERTIFICATE_VERIFY_FAILED

Donde:

  • status:
    • [+] (verde en una terminal que soporte ANSI) → probablemente usando infraestructura estilo Next.js App Router / RSC.
    • [-] (rojo) → sin señales fuertes o un error.
  • is_rsc_like:
    • yes cuando puntuación >= 50.
    • no en caso contrario.
  • score:
    • Puntuación heurística 0–100, basada en patrones HTML y cabeceras.
  • signals_or_error:
    • Lista separada por punto y coma de señales coincidentes (ej. HTML:..., HDR:...) o un mensaje de error.

Cómo Funciona la Detección (Alto Nivel)

El escáner envía una única solicitud GET por objetivo (con respaldo HTTP si HTTPS falla) e inspecciona:

  1. Cuerpo HTML

    • window.__next_f → indicador fuerte de Next.js App Router / RSC.
    • react-server-dom-webpack → referencia de la biblioteca RSC.
    • id="__next" → contenedor raíz genérico de Next.js.
  2. Cabeceras de respuesta

    • x-nextjs-cache
    • x-nextjs-matched-path
    • x-nextjs-page
    • x-nextjs-router-state-tree
    • Content-Type: text/x-component

Cada señal contribuye a la puntuación total. Una puntuación ≥ 50 significa que el dominio es "similar a infraestructura RSC".

Nota: Esto no es un escáner de vulnerabilidades. No puede decirte si un CVE específico (como CVE-2025-55182 o CVE-2025-66478) es explotable, solo si el stack parece infraestructura Next.js/RSC que podría estar afectada. Siempre verifica el estado real de la vulnerabilidad mediante pruebas de seguridad adecuadas y consulta los avisos oficiales de los proveedores.


Uso Legal y Ético

  • Solo escanea sistemas que:
    • Sean de tu propiedad, o
    • Tengas permiso explícito por escrito para probar.
  • No trates la detección heurística como prueba de vulnerabilidad; sigue siempre la divulgación coordinada y las guías de parches de los proveedores.

Referencias

Para más información sobre las vulnerabilidades que esta herramienta ayuda a identificar:

  • CVE-2025-55182: NIST NVD
  • CVE-2025-66478: NIST NVD (marcado como duplicado de CVE-2025-55182)
  • Aviso de seguridad de React: Revisa el repositorio oficial de React para avisos de seguridad
  • Aviso de seguridad de Next.js: Revisa el repositorio oficial de Next.js y Comunidad de Vercel para actualizaciones

Descargo de Responsabilidad

Este proyecto se proporciona únicamente con fines educativos y de investigación.

El(los) autor(es) no son responsables por cualquier mal uso o daño causado por este software.
Eres el único responsable de cumplir con todas las leyes y regulaciones aplicables al usar esta herramienta.

Descargar herramienta