
CVE-2025-55183 Scanner
CVE-2025-55183 - Next.js React Server Components (RSC) स्रोत कोड प्रकटीकरण भेद्यता का पता लगाने के लिए एक सुरक्षा स्कैनर।
यह स्कैनर Next.js React Server Components (RSC) में स्रोत कोड प्रकटीकरण का पता लगाता है। एक दुर्भावनापूर्ण HTTP अनुरोध जो किसी संवेदनशील सर्वर फ़ंक्शन को भेजा जाता है, तर्क को स्ट्रिंगीफाई करने पर किसी भी सर्वर फ़ंक्शन का स्रोत कोड असुरक्षित रूप से वापस कर सकता है।
pip install -r requirements.txt
या मैन्युअल रूप से स्थापित करें:
pip install requests urllib3 tqdm
# एकल URL स्कैन करें
python3 scanner.py https://example.com
# होस्ट सूची वाली फ़ाइल से स्कैन करें
python3 scanner.py hosts.txt
एक टेक्स्ट फ़ाइल बनाएँ जिसमें प्रति पंक्ति एक होस्ट हो। स्कैनर पहले कॉलम से होस्टनाम निकालेगा (टैब या स्पेस-सेपरेटेड इनपुट का समर्थन करता है):
example.com 192.0.2.1 Cloudflare
subdomain.example.com 192.0.2.2 Cloudflare
https://app.example.com
# से शुरू होने वाली पंक्तियाँ टिप्पणियाँ मानी जाती हैं और उन्हें अनदेखा कर दिया जाता है।स्थितिगत तर्क:
input लक्ष्य URL या होस्ट की सूची वाली फ़ाइल
वैकल्पिक तर्क:
-h, --help सहायता संदेश दिखाएँ और बाहर निकलें
-t TIMEOUT, --timeout TIMEOUT
सेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट: 10)
-o OUTPUT, --output OUTPUT
परिणामों के लिए आउटपुट फ़ाइल
--format {text,json,csv}
आउटपुट प्रारूप (डिफ़ॉल्ट: text)
--threads THREADS समवर्ती थ्रेड की संख्या (डिफ़ॉल्ट: 1)
--delay DELAY अनुरोधों के बीच सेकंड में विलंब (डिफ़ॉल्ट: 0.5)
--rate-limit RATE_LIMIT
प्रति सेकंड प्रति होस्ट अनुरोध (0 से अक्षम, डिफ़ॉल्ट: 10.0)
--retries RETRIES विफल अनुरोधों के लिए पुनः प्रयासों की संख्या (डिफ़ॉल्ट: 3)
-v, --verbose विस्तार बढ़ाएँ (-v, -vv, -vvv)
-q, --quiet गैर-आवश्यक आउटपुट को दबाएँ
# 10 समवर्ती थ्रेड के साथ स्कैन करें
python3 scanner.py hosts.txt --threads 10
# JSON प्रारूप में परिणाम आउटपुट करें
python3 scanner.py hosts.txt --format json -o results.json
# CSV प्रारूप में परिणाम आउटपुट करें
python3 scanner.py hosts.txt --format csv -o results.csv
# अनुरोधों के बीच विलंब और दर सीमा निर्धारित करें
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0
# डिबगिंग के लिए विस्तृत आउटपुट सक्षम करें
python3 scanner.py hosts.txt -vv
# गैर-आवश्यक आउटपुट को दबाएँ
python3 scanner.py hosts.txt --quiet -o results.json
स्कैन सारांश और विस्तृत परिणामों के साथ मानव-पठनीय टेक्स्ट आउटपुट:
============================================================
स्कैन सारांश
============================================================
स्कैन किए गए कुल होस्ट: 5
संवेदनशील होस्ट: 2
सुरक्षित होस्ट: 3
============================================================
[!] https://example.com - संवेदनशील
3 लीक हुए स्रोत कोड मिले
[+] https://example2.com - संवेदनशील नहीं
पूर्ण स्कैन विवरण के साथ संरचित JSON आउटपुट:
{
"summary": {
"total_hosts": 5,
"vulnerable_hosts": 2,
"safe_hosts": 3
},
"results": [
{
"url": "https://example.com",
"vulnerable": true,
"chunk_paths": ["/_next/static/chunks/..."],
"action_ids": ["abc123..."],
"leaked_sources": [...]
}
]
}
स्प्रेडशीट में आसान आयात के लिए कॉमा-सेपरेटेड मान:
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,
स्कैनर तीन-चरणीय प्रक्रिया करता है:
/_next/static/chunks/ संदर्भों से जावास्क्रिप्ट चंक फ़ाइल पथ निकालता है$F1 पेलोड के साथ दुर्भावनापूर्ण अनुरोध भेजता है ताकि स्रोत कोड प्रकटीकरण ट्रिगर हो0: कोई संवेदनशील होस्ट नहीं मिला1: एक या अधिक संवेदनशील होस्ट मिलेयदि आप कनेक्शन त्रुटियों का सामना करते हैं:
--timeout 30-vv विस्तृत त्रुटि संदेश देखने के लिएयदि लक्ष्य अनुरोधों को ब्लॉक कर रहे हैं:
--delay 2.0--rate-limit 2.0--threads 1यदि आप आयात त्रुटियाँ देखते हैं:
pip install -r requirements.txt
नोट: tqdm वैकल्पिक है - स्कैनर इसके बिना भी काम करेगा लेकिन प्रगति पट्टियाँ नहीं दिखाएगा।
यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
यह उपकरण सुरक्षा अनुसंधान और अधिकृत पेनिट्रेशन परीक्षण के लिए डिज़ाइन किया गया है। उन सिस्टमों के खिलाफ अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या जिनके परीक्षण की अनुमति नहीं है, अवैध और अनैतिक है। लेखक इस उपकरण के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं।