Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
RSC-Scanner-POC — CVE-2025-55183 Scanner | Kitploit
उपकरण/GitHubGitHub/omaidnebari/rsc-scanner-poc
ReconnaissanceVulnerability ScannersExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubomaidnebari/rsc-scanner-poc

RSC-Scanner-POC

CVE-2025-55183 Scanner

रिपॉजिटरी देखें
8 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Next.js RSC स्रोत कोड प्रकटीकरण स्कैनर

CVE-2025-55183 - Next.js React Server Components (RSC) स्रोत कोड प्रकटीकरण भेद्यता का पता लगाने के लिए एक सुरक्षा स्कैनर।

विवरण

यह स्कैनर Next.js React Server Components (RSC) में स्रोत कोड प्रकटीकरण का पता लगाता है। एक दुर्भावनापूर्ण HTTP अनुरोध जो किसी संवेदनशील सर्वर फ़ंक्शन को भेजा जाता है, तर्क को स्ट्रिंगीफाई करने पर किसी भी सर्वर फ़ंक्शन का स्रोत कोड असुरक्षित रूप से वापस कर सकता है।

विशेषताएँ

  • 🔍 स्वचालित स्कैनिंग: एकल URL या बल्क होस्ट सूचियों को स्कैन करता है
  • ⚡ समवर्ती स्कैनिंग: तेज़ परिणामों के लिए मल्टी-थ्रेडेड स्कैनिंग
  • 🔄 पुनः प्रयास तर्क: क्षणिक विफलताओं के लिए एक्सपोनेंशियल बैकऑफ़ के साथ स्वचालित पुनः प्रयास
  • 📊 एकाधिक आउटपुट प्रारूप: टेक्स्ट, JSON और CSV आउटपुट प्रारूप
  • 🚦 दर सीमित करना: लक्ष्यों को अभिभूत करने से बचने के लिए कॉन्फ़िगर करने योग्य दर सीमित करना
  • 📈 प्रगति संकेतक: लंबे स्कैन के लिए दृश्य प्रगति पट्टियाँ
  • 🎭 उपयोगकर्ता एजेंट रोटेशन: पता लगाने से बचने के लिए रैंडम उपयोगकर्ता एजेंट रोटेशन
  • 🔇 विस्तृत मोड: डिबगिंग के लिए एकाधिक विस्तार स्तर

स्थापना

पूर्वापेक्षाएँ

  • Python 3.7 या उच्चतर

निर्भरताएँ स्थापित करें

root@kitploit:~
pip install -r requirements.txt

या मैन्युअल रूप से स्थापित करें:

root@kitploit:~
pip install requests urllib3 tqdm

उपयोग

मूल उपयोग

root@kitploit:~
# एकल URL स्कैन करें
python3 scanner.py https://example.com

# होस्ट सूची वाली फ़ाइल से स्कैन करें
python3 scanner.py hosts.txt

होस्ट सूची प्रारूप

एक टेक्स्ट फ़ाइल बनाएँ जिसमें प्रति पंक्ति एक होस्ट हो। स्कैनर पहले कॉलम से होस्टनाम निकालेगा (टैब या स्पेस-सेपरेटेड इनपुट का समर्थन करता है):

root@kitploit:~
example.com          192.0.2.1        Cloudflare
subdomain.example.com 192.0.2.2        Cloudflare
https://app.example.com

# से शुरू होने वाली पंक्तियाँ टिप्पणियाँ मानी जाती हैं और उन्हें अनदेखा कर दिया जाता है।

कमांड-लाइन विकल्प

root@kitploit:~
स्थितिगत तर्क:
  input                 लक्ष्य URL या होस्ट की सूची वाली फ़ाइल

वैकल्पिक तर्क:
  -h, --help           सहायता संदेश दिखाएँ और बाहर निकलें
  -t TIMEOUT, --timeout TIMEOUT
                       सेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट: 10)
  -o OUTPUT, --output OUTPUT
                       परिणामों के लिए आउटपुट फ़ाइल
  --format {text,json,csv}
                       आउटपुट प्रारूप (डिफ़ॉल्ट: text)
  --threads THREADS    समवर्ती थ्रेड की संख्या (डिफ़ॉल्ट: 1)
  --delay DELAY        अनुरोधों के बीच सेकंड में विलंब (डिफ़ॉल्ट: 0.5)
  --rate-limit RATE_LIMIT
                       प्रति सेकंड प्रति होस्ट अनुरोध (0 से अक्षम, डिफ़ॉल्ट: 10.0)
  --retries RETRIES    विफल अनुरोधों के लिए पुनः प्रयासों की संख्या (डिफ़ॉल्ट: 3)
  -v, --verbose        विस्तार बढ़ाएँ (-v, -vv, -vvv)
  -q, --quiet          गैर-आवश्यक आउटपुट को दबाएँ

उदाहरण

समवर्ती स्कैनिंग

root@kitploit:~
# 10 समवर्ती थ्रेड के साथ स्कैन करें
python3 scanner.py hosts.txt --threads 10

JSON आउटपुट

root@kitploit:~
# JSON प्रारूप में परिणाम आउटपुट करें
python3 scanner.py hosts.txt --format json -o results.json

CSV आउटपुट

root@kitploit:~
# CSV प्रारूप में परिणाम आउटपुट करें
python3 scanner.py hosts.txt --format csv -o results.csv

दर सीमित करना

root@kitploit:~
# अनुरोधों के बीच विलंब और दर सीमा निर्धारित करें
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0

विस्तृत मोड

root@kitploit:~
# डिबगिंग के लिए विस्तृत आउटपुट सक्षम करें
python3 scanner.py hosts.txt -vv

शांत मोड

root@kitploit:~
# गैर-आवश्यक आउटपुट को दबाएँ
python3 scanner.py hosts.txt --quiet -o results.json

आउटपुट प्रारूप

टेक्स्ट प्रारूप (डिफ़ॉल्ट)

स्कैन सारांश और विस्तृत परिणामों के साथ मानव-पठनीय टेक्स्ट आउटपुट:

root@kitploit:~
============================================================
स्कैन सारांश
============================================================
स्कैन किए गए कुल होस्ट: 5
संवेदनशील होस्ट: 2
सुरक्षित होस्ट: 3
============================================================

[!] https://example.com - संवेदनशील
    3 लीक हुए स्रोत कोड मिले

[+] https://example2.com - संवेदनशील नहीं

JSON प्रारूप

पूर्ण स्कैन विवरण के साथ संरचित JSON आउटपुट:

root@kitploit:~
{
  "summary": {
    "total_hosts": 5,
    "vulnerable_hosts": 2,
    "safe_hosts": 3
  },
  "results": [
    {
      "url": "https://example.com",
      "vulnerable": true,
      "chunk_paths": ["/_next/static/chunks/..."],
      "action_ids": ["abc123..."],
      "leaked_sources": [...]
    }
  ]
}

CSV प्रारूप

स्प्रेडशीट में आसान आयात के लिए कॉमा-सेपरेटेड मान:

root@kitploit:~
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,

यह कैसे काम करता है

स्कैनर तीन-चरणीय प्रक्रिया करता है:

  1. चंक्स खोजें: लक्ष्य पृष्ठ प्राप्त करता है और /_next/static/chunks/ संदर्भों से जावास्क्रिप्ट चंक फ़ाइल पथ निकालता है
  2. एक्शन आईडी निकालें: चंक फ़ाइलें डाउनलोड करता है और सर्वर एक्शन आईडी (40-42 कैरेक्टर हेक्स स्ट्रिंग) निकालता है
  3. शोषण: प्रत्येक एक्शन आईडी पर $F1 पेलोड के साथ दुर्भावनापूर्ण अनुरोध भेजता है ताकि स्रोत कोड प्रकटीकरण ट्रिगर हो

निकास कोड

  • 0: कोई संवेदनशील होस्ट नहीं मिला
  • 1: एक या अधिक संवेदनशील होस्ट मिले

सुरक्षा संबंधी विचार

  • केवल अधिकृत परीक्षण: इस उपकरण का उपयोग केवल उन सिस्टम पर करें जिनके आप मालिक हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति है
  • दर सीमित करना: लक्ष्य सर्वरों को अभिभूत करने से बचने के लिए उपयुक्त दर सीमित करना का उपयोग करें
  • नैतिक उपयोग: यह उपकरण केवल सुरक्षा अनुसंधान और अधिकृत पेनिट्रेशन परीक्षण के लिए है

समस्या निवारण

कनेक्शन त्रुटियाँ

यदि आप कनेक्शन त्रुटियों का सामना करते हैं:

  • अपना इंटरनेट कनेक्शन जाँचें
  • सत्यापित करें कि लक्ष्य URL सुलभ हैं
  • टाइमआउट बढ़ाएँ: --timeout 30
  • विस्तृत मोड सक्षम करें: -vv विस्तृत त्रुटि संदेश देखने के लिए

दर सीमित करने की समस्याएँ

यदि लक्ष्य अनुरोधों को ब्लॉक कर रहे हैं:

  • विलंब बढ़ाएँ: --delay 2.0
  • दर सीमा कम करें: --rate-limit 2.0
  • कम थ्रेड का उपयोग करें: --threads 1

लुप्त निर्भरताएँ

यदि आप आयात त्रुटियाँ देखते हैं:

root@kitploit:~
pip install -r requirements.txt

नोट: tqdm वैकल्पिक है - स्कैनर इसके बिना भी काम करेगा लेकिन प्रगति पट्टियाँ नहीं दिखाएगा।

लाइसेंस

यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है।

अस्वीकरण

यह उपकरण सुरक्षा अनुसंधान और अधिकृत पेनिट्रेशन परीक्षण के लिए डिज़ाइन किया गया है। उन सिस्टमों के खिलाफ अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या जिनके परीक्षण की अनुमति नहीं है, अवैध और अनैतिक है। लेखक इस उपकरण के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं।

संदर्भ

  • CVE-2025-55183: Next.js RSC स्रोत कोड प्रकटीकरण भेद्यता
  • Next.js दस्तावेज़ीकरण
टूल डाउनलोड करें