
यह एक तेज़, अतुल्यकालिक Python टूल है जो डोमेन पर Next.js App Router / React Server Components (RSC) बुनियादी ढांचे की संभावना का पता लगाता है। (मैंने इसे उन एप्लिकेशन को खोजने के लिए बनाया है जो CVE-2025-55182 और CVE-2025-66478 के लिए संभावित रूप से असुरक्षित हैं।)
rsc_infra_scan.py एक तेज़, अतुल्यकालिक Python उपकरण है जो डोमेन के लिए संभावित Next.js App Router / React Server Components (RSC) बुनियादी ढांचे की पहचान करता है।
यह किसी भी कमजोरी का शोषण नहीं करता।
यह केवल निष्क्रिय HTTP/HTML/हेडर फिंगरप्रिंटिंग करता है ताकि आप उन लक्ष्यों की पहचान कर सकें जो प्रभावित प्रौद्योगिकी परिवार में हो सकते हैं (उदाहरण के लिए RSC‑संबंधित CVE के लिए)।
यह स्कैनर उन बुनियादी ढांचे की पहचान करने में मदद करने के लिए डिज़ाइन किया गया है जो इसके प्रति संवेदनशील हो सकते हैं:
महत्वपूर्ण: यह उपकरण केवल उस बुनियादी ढांचे की पहचान करता है जो प्रतीत होता है कि Next.js App Router / RSC तकनीक का उपयोग करता है। यह यह सत्यापित नहीं करता कि कोई विशिष्ट CVE शोषणीय है या लक्ष्य कमजोर संस्करण चला रहा है। उचित सुरक्षा परीक्षण और विक्रेता सलाह के माध्यम से हमेशा कमजोरी की स्थिति सत्यापित करें।
aiohttp का उपयोग करके एक साथ डोमेन की सूची स्कैन करता है।window.__next_f (Next.js App Router / RSC रनटाइम)react-server-dom-webpackid="__next" कंटेनरx-nextjs-* प्रतिक्रिया हेडरContent-Type: text/x-component[+] चिह्न "संभावित RSC / Next.js बुनियादी ढांचा" के लिए (स्कोर ≥ 50)।[-] चिह्न "असंभावित / पता नहीं चला" या त्रुटियों के लिए।यह उपकरण अनुसंधान और रक्षात्मक सुरक्षा परीक्षण के लिए अभिप्रेत है। इसे उन सिस्टम पर उपयोग न करें जिनका परीक्षण करने के लिए आप अधिकृत नहीं हैं।
इस रिपॉजिटरी को क्लोन या डाउनलोड करें।
Python निर्भरताएँ स्थापित करें:
pip install aiohttp
सुनिश्चित करें कि आपके पास Python 3.8+ है।
rsc_infra_scan.py के समान निर्देशिका में List.txt फ़ाइल बनाएं।
# को टिप्पणी माना जाता है।उदाहरण List.txt:
# Example targets
example.com
https://subdomain.example.org
nextjs-demo.vercel.app
rsc_infra_scan.py और List.txt वाली निर्देशिका से स्कैनर चलाएँ:
python rsc_infra_scan.py
स्क्रिप्ट यह करेगी:
List.txt पढ़ना।हेडर:
domain,status,is_rsc_like,score,signals_or_error
उदाहरण पंक्तियाँ:
example.com,[+],yes,75,HTML:(window|self)\.__next_f\s*=; HDR:x-nextjs-cache=HIT
legacy-site.org,[-],no,0,
bad-ssl.test,[-],ERROR,0,SSL: CERTIFICATE_VERIFY_FAILED
जहाँ:
status:
[+] (ANSI समर्थन वाले टर्मिनल में हरा) → संभावित रूप से Next.js App Router / RSC‑शैली बुनियादी ढांचा।[-] (लाल) → कोई मजबूत संकेत नहीं या कोई त्रुटि।is_rsc_like:
yes जब score >= 50।no अन्यथा।score:
signals_or_error:
HTML:..., HDR:...) या एक त्रुटि संदेश।स्कैनर प्रति लक्ष्य एक GET अनुरोध भेजता है (HTTPS विफल होने पर HTTP फ़ॉलबैक के साथ) और निम्नलिखित का निरीक्षण करता है:
HTML बॉडी
window.__next_f → मजबूत Next.js App Router / RSC संकेतक।react-server-dom-webpack → RSC लाइब्रेरी संदर्भ।id="__next" → सामान्य Next.js रूट कंटेनर।प्रतिक्रिया हेडर
x-nextjs-cachex-nextjs-matched-pathx-nextjs-pagex-nextjs-router-state-treeContent-Type: text/x-componentप्रत्येक संकेत समग्र स्कोर में योगदान देता है। ≥ 50 का स्कोर का मतलब है कि डोमेन "RSC‑इन्फ्रा‑जैसा" है।
नोट: यह कमजोरी स्कैनर नहीं है। यह आपको यह नहीं बता सकता कि कोई विशिष्ट CVE (जैसे CVE-2025-55182 या CVE-2025-66478) शोषणीय है या नहीं, केवल यह कि स्टैक Next.js/RSC बुनियादी ढांचा जैसा दिखता है जो प्रभावित हो सकता है। वास्तविक कमजोरी की स्थिति को उचित सुरक्षा परीक्षण के माध्यम से सत्यापित करें और आधिकारिक विक्रेता सलाह से परामर्श करें।
इस उपकरण द्वारा पहचानी जाने वाली कमजोरियों के बारे में अधिक जानकारी के लिए:
यह प्रोजेक्ट केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है।
लेखक इस सॉफ़्टवेयर के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
इस उपकरण का उपयोग करते समय सभी लागू कानूनों और विनियमों का अनुपालन करना आपकी पूरी जिम्मेदारी है।