Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
RSC-Infra-Scanner — Ceci est un outil Python rapide et asynchrone qui effectue la prise d'empreinte des domaines pour l'infrastructure probable de Next.js App Router / React Server Components (RSC). (Je l'ai créé pour trouver les applications possiblement vulnérables à CVE-2025-55182 et CVE-2025-66478) | Kitploit
Outils/GitHubGitHub/vyvivekyadav04/rsc-infra-scanner
ReconnaissanceScanners de VulnérabilitésCollecte d'InformationsSécurité WebApprentissage et Éducation
GitHubvyvivekyadav04/rsc-infra-scanner

RSC-Infra-Scanner

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
1il y a 9 moisPas encore vérifié

À propos

Ceci est un outil Python rapide et asynchrone qui effectue la prise d'empreinte des domaines pour l'infrastructure probable de Next.js App Router / React Server Components (RSC). (Je l'ai créé pour trouver les applications possiblement vulnérables à CVE-2025-55182 et CVE-2025-66478)

Partager

RSC Infra Scanner

rsc_infra_scan.py est un outil Python rapide et asynchrone qui effectue l'empreinte de domaines pour identifier une infrastructure probable Next.js App Router / React Server Components (RSC).

Il n'exploite aucune vulnérabilité.
Il effectue uniquement un fingerprinting passif HTTP/HTML/en-têtes pour vous aider à identifier des cibles qui pourraient appartenir à la famille de technologies affectée (par exemple pour les CVE liées à RSC).

Vulnérabilités ciblées

Ce scanner est conçu pour aider à identifier les infrastructures qui POURRAIENT être vulnérables à :

  • CVE-2025-55182 — Vulnérabilité critique d'exécution de code à distance (RCE) dans React Server Components due à une désérialisation non sécurisée. Cette vulnérabilité permet une exécution de code à distance sans authentification préalable.
  • CVE-2025-66478 — Initialement attribuée à Next.js mais marquée comme un doublon de CVE-2025-55182.

Versions affectées

  • React : 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js : 15.x et 16.x utilisant l'App Router

Important : Cet outil identifie uniquement les infrastructures qui semblent utiliser la technologie Next.js App Router / RSC. Il ne vérifie pas si une CVE spécifique est exploitable ou si la cible exécute une version vulnérable. Vérifiez toujours l'état de la vulnérabilité via des tests de sécurité appropriés et les avis des fournisseurs.


Fonctionnalités

  • Scanne une liste de domaines simultanément en utilisant aiohttp.
  • Détecte les heuristiques pour :
    • window.__next_f (runtime Next.js App Router / RSC)
    • react-server-dom-webpack
    • conteneur id="__next"
    • en-têtes de réponse x-nextjs-*
    • Content-Type: text/x-component
  • Attribue un score de 0 à 100 par domaine.
  • Affiche un résumé de type CSV avec :
    • Une marque [+] verte pour « infrastructure RSC / Next.js probable » (score ≥ 50).
    • Une marque [-] rouge pour « peu probable / non détecté » ou erreurs.
  • Utilise HTTPS par défaut, avec un repli HTTP en cas de problème SSL.

Cet outil est destiné à la recherche et aux tests de sécurité défensifs. Ne l'utilisez pas sur des systèmes que vous n'êtes pas autorisé à tester.


Installation

  1. Clonez ou téléchargez ce dépôt.

  2. Installez les dépendances Python :

    root@kitploit:~
    pip install aiohttp
    
  3. Assurez-vous d'avoir Python 3.8+.


Configuration

Créez un fichier List.txt dans le même répertoire que rsc_infra_scan.py.

  • Un domaine ou une URL par ligne.
  • # au début d'une ligne est traité comme un commentaire.
  • Vous pouvez mélanger des domaines nus et des URL complètes.

Exemple de List.txt :

root@kitploit:~
# Example targets
example.com
https://subdomain.example.org
nextjs-demo.vercel.app

Utilisation

Exécutez le scanner depuis le répertoire contenant rsc_infra_scan.py et List.txt :

root@kitploit:~
python rsc_infra_scan.py

Le script va :

  • Lire List.txt.
  • Dédupliquer les domaines.
  • Sonder chaque cible simultanément.
  • Afficher un tableau de type CSV sur stdout.

Format de sortie

En-tête :

root@kitploit:~
domain,status,is_rsc_like,score,signals_or_error

Exemples de lignes :

root@kitploit:~
example.com,[+],yes,75,HTML:(window|self)\.__next_f\s*=; HDR:x-nextjs-cache=HIT
legacy-site.org,[-],no,0,
bad-ssl.test,[-],ERROR,0,SSL: CERTIFICATE_VERIFY_FAILED

Où :

  • status :
    • [+] (vert dans un terminal supportant ANSI) → utilise probablement une infrastructure Next.js App Router / style RSC.
    • [-] (rouge) → aucun signal fort ou une erreur.
  • is_rsc_like :
    • yes lorsque score >= 50.
    • no sinon.
  • score : Score heuristique de 0 à 100, basé sur les motifs HTML et les en-têtes.
  • signals_or_error : Liste séparée par des points-virgules des signaux correspondants (par exemple HTML:..., HDR:...) ou un message d'erreur.

Comment fonctionne la détection (Haut niveau)

Le scanner envoie une seule requête GET par cible (avec repli HTTP si HTTPS échoue) et inspecte :

  1. Corps HTML

    • window.__next_f → indicateur fort de Next.js App Router / RSC.
    • react-server-dom-webpack → référence de bibliothèque RSC.
    • id="__next" → conteneur racine générique Next.js.
  2. En-têtes de réponse

    • x-nextjs-cache
    • x-nextjs-matched-path
    • x-nextjs-page
    • x-nextjs-router-state-tree
    • Content-Type: text/x-component

Chaque signal contribue au score global. Un score ≥ 50 signifie que le domaine est « de type infrastructure RSC ».

Note : Ceci n'est pas un scanner de vulnérabilités. Il ne peut pas vous dire si une CVE spécifique (comme CVE-2025-55182 ou CVE-2025-66478) est exploitable, seulement si la pile ressemble à une infrastructure Next.js/RSC qui pourrait être affectée. Vérifiez toujours l'état réel de la vulnérabilité via des tests de sécurité appropriés et consultez les avis officiels des fournisseurs.


Utilisation légale et éthique

  • Ne scannez que les systèmes que vous :
    • Possédez vous-même, ou
    • Avez l'autorisation écrite explicite de tester.
  • Ne considérez pas la détection heuristique comme une preuve de vulnérabilité ; suivez toujours les procédures de divulgation coordonnée et les conseils de correctifs des fournisseurs.

Références

Pour plus d'informations sur les vulnérabilités que cet outil aide à identifier :

  • CVE-2025-55182 : NIST NVD
  • CVE-2025-66478 : NIST NVD (marquée comme doublon de CVE-2025-55182)
  • Avis de sécurité React : Consultez le dépôt officiel de React pour les avis de sécurité
  • Avis de sécurité Next.js : Consultez le dépôt officiel de Next.js et la communauté Vercel pour les mises à jour

Avertissement

Ce projet est fourni à des fins éducatives et de recherche uniquement.

Les auteurs ne sont pas responsables de toute utilisation abusive ou de tout dommage causé par ce logiciel.
Vous êtes seul responsable du respect de toutes les lois et réglementations applicables lors de l'utilisation de cet outil.

Télécharger l’outil