Esta herramienta es un script de detección de seguridad no intrusivo diseñado para identificar superficies React Server Components (RSC) expuestas y verificar el comportamiento de vulnerabilidad basado en caídas (crash) relacionado con:
CVE-2025-55182
CVE-2025-66478
Está pensado para flujos de trabajo de pruebas de seguridad defensiva, validación de WAF y endurecimiento de aplicaciones.
Este script no realiza explotación ni ejecución de comandos. Estrictamente lleva a cabo detección y clasificación.
Características
Escaneo automático sobre:
http://
https://
Solicitudes conscientes de redirecciones (sigue respuestas 30x)
Detección de superficies RSC mediante huellas de protocolo
Sondeo de vulnerabilidades basado en caídas mediante payloads no destructivos
Siempre realiza comprobaciones de superficie y de caída de forma independiente
Admite:
Entrada de lista de objetivos
Enrutamiento de proxy
Omisión de verificación TLS
Salida limpia en terminal con estado por objetivo
Salida final:
Solo dominios
Deduplicada
Solo dominios confirmados como vulnerables
Lógica de Detección
Cada objetivo se evalúa mediante dos mecanismos independientes.
Detección de Superficie RSC
Un objetivo se marca como EXPUESTO si se observa cualquiera de los siguientes:
Respuesta Content-Type: text/x-component
Huella de error digest de React en el cuerpo de la respuesta
Firma de error de React minificada
URLs de referencia de error de React
Si el servidor devuelve:
HTTP 500 con indicadores de Next.js → se marca como SOSPECHOSO
Si no se observa nada de lo anterior → se marca como SEGURO
Sonda de Vulnerabilidad Basada en Caídas
Se envía un payload multipart serializado al objetivo para evaluar el comportamiento de caída del lado del servidor.
Los resultados se clasifican como:
VULNERABLE
HTTP 500 con patrón de error digest de React o de React minificado
DESCONOCIDO
HTTP 500 sin una huella clara
NO VULNERABLE
Cualquier respuesta que no sea 500
Esta sonda se ejecuta independientemente del resultado de la detección de superficie para evitar falsos negativos.