
CVE-2025-55182 और CVE-2025-66478 के लिए सामूहिक शिकार और शोषण PoC
एक शक्तिशाली, मल्टी-थ्रेडेड स्कैनर और शोषण उपकरण जो React Server Component (RSC) कमजोरियों के लिए है। यह उपकरण RSC कार्यान्वयनों में RCE कमजोरियों की पहचान और शोषण करने के लिए डिज़ाइन किया गया है, जो विभिन्न बायपास तकनीकों और रणनीतियों का समर्थन करता है।
नोट: पूर्ण इंटरैक्टिव शेल और अन्य भारी सुविधाओं को बनाए रखने की अत्यधिक जटिलता के कारण, हमने उन्हें हटाने का निर्णय लिया है। यह परियोजना अब पूरी तरह से एज-केस हैंडलिंग, व्यवहार विश्लेषण और RSC कमजोरियों का विश्वसनीय पता लगाने पर केंद्रित है। हमारा मानना है कि एक सरल, अधिक केंद्रित उपकरण समुदाय के लिए बेहतर सेवा प्रदान करता है।
pip install requests
कमजोरियों की जाँच करने के लिए एकल URL स्कैन करें।
python3 rschunter.py -u https://example.com
एक फ़ाइल से URL की सूची स्कैन करें (प्रति पंक्ति एक URL)।
python3 rschunter.py -l targets.txt
कमजोर लक्ष्यों पर एक विशिष्ट कमांड निष्पादित करें (डिफ़ॉल्ट id है)।
python3 rschunter.py -u https://example.com -c "whoami"
कमजोर होस्ट की सूची CSV फ़ाइल में सहेजें।
python3 rschunter.py -l targets.txt --save vulnerable.csv
WAF को बायपास करने के लिए जंक डेटा इंजेक्शन सक्षम करें।
python3 rschunter.py -u https://example.com --waf-bypass
Vercel-विशिष्ट बायपास रणनीति सक्षम करें।
python3 rschunter.py -u https://example.com --vercel
प्रॉक्सी के माध्यम से ट्रैफ़िक रूट करें (Burp Suite के साथ डीबगिंग के लिए उपयोगी)।
python3 rschunter.py -u https://example.com --proxy http://127.0.0.1:8080
यह उपकरण केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है। पूर्व आपसी सहमति के बिना लक्ष्यों पर हमला करने के लिए इस उपकरण का उपयोग करना अवैध है। डेवलपर्स कोई देयता नहीं मानते हैं और इस प्रोग्राम के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
| आर्गुमेंट | विवरण |
|---|
-u, --url | स्कैन करने के लिए लक्ष्य URL। |
-l, --list | लक्ष्यों की सूची वाली फ़ाइल का पथ। |
-c, --cmd | निष्पादित करने के लिए कमांड (डिफ़ॉल्ट: id)। |
-t, --threads | समवर्ती थ्रेड्स की संख्या (डिफ़ॉल्ट: 10)। |
--check | सुरक्षित मोड: कस्टम कमांड चलाए बिना कमजोरी की जाँच करता है। |
--waf-bypass-size | जंक डेटा का आकार KB में (डिफ़ॉल्ट: 128)। |
-v, --verbose | डीबगिंग के लिए विस्तृत आउटपुट सक्षम करें। |