Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
RSC-Scanner-POC — Scanner CVE-2025-55183 | Kitploit
Outils/GitHubGitHub/omaidnebari/rsc-scanner-poc
ReconnaissanceScanners de VulnérabilitésExploitationCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubomaidnebari/rsc-scanner-poc

RSC-Scanner-POC

Scanner CVE-2025-55183

Voir le dépôt
il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner de divulgation du code source RSC Next.js

Un scanner de sécurité pour détecter la CVE-2025-55183 - la vulnérabilité de divulgation du code source des composants serveur React (RSC) de Next.js.

Description

Ce scanner détecte la divulgation de code source dans les composants serveur React (RSC) de Next.js. Une requête HTTP malveillante envoyée à une fonction serveur vulnérable peut renvoyer de manière non sécurisée le code source de n'importe quelle fonction serveur lorsque l'argument est converti en chaîne.

Fonctionnalités

  • 🔍 Analyse automatisée : analyse des URL uniques ou des listes d'hôtes en masse
  • ⚡ Analyse concurrente : analyse multi-threads pour des résultats plus rapides
  • 🔄 Logique de nouvelle tentative : nouvelle tentative automatique avec backoff exponentiel pour les échecs transitoires
  • 📊 Formats de sortie multiples : formats de sortie texte, JSON et CSV
  • 🚦 Limitation de débit : limitation de débit configurable pour éviter de surcharger les cibles
  • 📈 Indicateurs de progression : barres de progression visuelles pour les analyses longues
  • 🎭 Rotation d'user-agent : rotation aléatoire de l'user-agent pour éviter la détection
  • 🔇 Modes verbeux : plusieurs niveaux de verbosité pour le débogage

Installation

Prérequis

  • Python 3.7 ou supérieur

Installer les dépendances

root@kitploit:~
pip install -r requirements.txt

Ou installez manuellement :

root@kitploit:~
pip install requests urllib3 tqdm

Utilisation

Utilisation de base

root@kitploit:~
# Scan a single URL
python3 scanner.py https://example.com

# Scan from a file with host list
python3 scanner.py hosts.txt

Format de la liste d'hôtes

Créez un fichier texte avec un hôte par ligne. Le scanner extraira le nom d'hôte de la première colonne (prend en charge les entrées séparées par des tabulations ou des espaces) :

root@kitploit:~
example.com          192.0.2.1        Cloudflare
subdomain.example.com 192.0.2.2        Cloudflare
https://app.example.com

Les lignes commençant par # sont traitées comme des commentaires et ignorées.

Options de la ligne de commande

root@kitploit:~
positional arguments:
  input                 Target URL or file containing list of hosts

optional arguments:
  -h, --help           Show help message and exit
  -t TIMEOUT, --timeout TIMEOUT
                       Request timeout in seconds (default: 10)
  -o OUTPUT, --output OUTPUT
                       Output file for results
  --format {text,json,csv}
                       Output format (default: text)
  --threads THREADS    Number of concurrent threads (default: 1)
  --delay DELAY        Delay between requests in seconds (default: 0.5)
  --rate-limit RATE_LIMIT
                       Requests per second per host (0 to disable, default: 10.0)
  --retries RETRIES    Number of retries for failed requests (default: 3)
  -v, --verbose        Increase verbosity (-v, -vv, -vvv)
  -q, --quiet          Suppress non-essential output

Exemples

Analyse concurrente

root@kitploit:~
# Scan with 10 concurrent threads
python3 scanner.py hosts.txt --threads 10

Sortie JSON

root@kitploit:~
# Output results in JSON format
python3 scanner.py hosts.txt --format json -o results.json

Sortie CSV

root@kitploit:~
# Output results in CSV format
python3 scanner.py hosts.txt --format csv -o results.csv

Limitation de débit

root@kitploit:~
# Set delay between requests and rate limit
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0

Mode verbeux

root@kitploit:~
# Enable verbose output for debugging
python3 scanner.py hosts.txt -vv

Mode silencieux

root@kitploit:~
# Suppress non-essential output
python3 scanner.py hosts.txt --quiet -o results.json

Formats de sortie

Format texte (par défaut)

Sortie texte lisible par l'homme avec le résumé de l'analyse et les résultats détaillés :

root@kitploit:~
============================================================
SCAN SUMMARY
============================================================
Total hosts scanned: 5
Vulnerable hosts: 2
Safe hosts: 3
============================================================

[!] https://example.com - VULNERABLE
    Found 3 leaked source code(s)

[+] https://example2.com - Not vulnerable

Format JSON

Sortie JSON structurée avec tous les détails de l'analyse :

root@kitploit:~
{
  "summary": {
    "total_hosts": 5,
    "vulnerable_hosts": 2,
    "safe_hosts": 3
  },
  "results": [
    {
      "url": "https://example.com",
      "vulnerable": true,
      "chunk_paths": ["/_next/static/chunks/..."],
      "action_ids": ["abc123..."],
      "leaked_sources": [...]
    }
  ]
}

Format CSV

Valeurs séparées par des virgules pour une importation facile dans des feuilles de calcul :

root@kitploit:~
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,

Comment ça fonctionne

Le scanner effectue un processus en trois étapes :

  1. Découvrir les chunks : récupère la page cible et extrait les chemins des fichiers de chunks JavaScript depuis les références /_next/static/chunks/
  2. Extraire les ID d'actions : télécharge les fichiers de chunks et extrait les ID d'actions serveur (chaînes hexadécimales de 40 à 42 caractères)
  3. Exploiter : envoie des requêtes malveillantes avec la charge utile $F1 à chaque ID d'action pour déclencher la divulgation du code source

Codes de sortie

  • 0 : aucun hôte vulnérable trouvé
  • 1 : un ou plusieurs hôtes vulnérables trouvés

Considérations de sécurité

  • Tests autorisés uniquement : n'utilisez cet outil que sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite de test
  • Limitation de débit : utilisez une limitation de débit appropriée pour éviter de surcharger les serveurs cibles
  • Utilisation éthique : cet outil est réservé à la recherche en sécurité et aux tests d'intrusion autorisés

Dépannage

Erreurs de connexion

Si vous rencontrez des erreurs de connexion :

  • Vérifiez votre connexion Internet
  • Vérifiez que les URL cibles sont accessibles
  • Augmentez le délai d'attente : --timeout 30
  • Activez le mode verbeux : -vv pour voir les messages d'erreur détaillés

Problèmes de limitation de débit

Si les cibles bloquent les requêtes :

  • Augmentez le délai : --delay 2.0
  • Réduisez la limite de débit : --rate-limit 2.0
  • Utilisez moins de threads : --threads 1

Dépendances manquantes

Si vous voyez des erreurs d'import :

root@kitploit:~
pip install -r requirements.txt

Remarque : tqdm est facultatif - le scanner fonctionnera sans lui mais n'affichera pas de barres de progression.

Licence

Cet outil est fourni à des fins éducatives et de tests de sécurité autorisés uniquement.

Avertissement

Cet outil est conçu pour la recherche en sécurité et les tests d'intrusion autorisés. Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas la permission de tester est illégale et contraire à l'éthique. Les auteurs ne sont pas responsables de toute utilisation abusive de cet outil.

Références

  • CVE-2025-55183 : vulnérabilité de divulgation du code source RSC de Next.js
  • Documentation Next.js
Télécharger l’outil