Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
RSC-Infra-Scanner — यह एक तेज़, अतुल्यकालिक Python टूल है जो डोमेन पर Next.js App Router / React Server Components (RSC) बुनियादी ढांचे की संभावना का पता लगाता है। (मैंने इसे उन एप्लिकेशन को खोजने के लिए बनाया है जो CVE-2025-55182 और CVE-2025-66478 के लिए संभावित रूप से असुरक्षित हैं।) | Kitploit
उपकरण/GitHubGitHub/vyvivekyadav04/rsc-infra-scanner
टोहीभेद्यता स्कैनरजानकारी एकत्र करनावेब सुरक्षालर्निंग और शिक्षा
GitHubvyvivekyadav04/rsc-infra-scanner

RSC-Infra-Scanner

यह एक तेज़, अतुल्यकालिक Python टूल है जो डोमेन पर Next.js App Router / React Server Components (RSC) बुनियादी ढांचे की संभावना का पता लगाता है। (मैंने इसे उन एप्लिकेशन को खोजने के लिए बनाया है जो CVE-2025-55182 और CVE-2025-66478 के लिए संभावित रूप से असुरक्षित हैं।)

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
19 महीने पहलेअभी तक समीक्षित नहीं

RSC इन्फ्रा स्कैनर

rsc_infra_scan.py एक तेज़, अतुल्यकालिक Python उपकरण है जो डोमेन के लिए संभावित Next.js App Router / React Server Components (RSC) बुनियादी ढांचे की पहचान करता है।

यह किसी भी कमजोरी का शोषण नहीं करता।
यह केवल निष्क्रिय HTTP/HTML/हेडर फिंगरप्रिंटिंग करता है ताकि आप उन लक्ष्यों की पहचान कर सकें जो प्रभावित प्रौद्योगिकी परिवार में हो सकते हैं (उदाहरण के लिए RSC‑संबंधित CVE के लिए)।

लक्षित कमजोरियाँ

यह स्कैनर उन बुनियादी ढांचे की पहचान करने में मदद करने के लिए डिज़ाइन किया गया है जो इसके प्रति संवेदनशील हो सकते हैं:

  • CVE-2025-55182 — React Server Components में असुरक्षित डिसीरियलाइज़ेशन के कारण गंभीर रिमोट कोड एक्ज़ीक्यूशन (RCE) कमजोरी। यह कमजोरी प्री-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन की अनुमति देती है।
  • CVE-2025-66478 — प्रारंभ में Next.js को सौंपा गया लेकिन CVE-2025-55182 की डुप्लिकेट के रूप में चिह्नित।

प्रभावित संस्करण

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: 15.x और 16.x App Router का उपयोग करते हुए

महत्वपूर्ण: यह उपकरण केवल उस बुनियादी ढांचे की पहचान करता है जो प्रतीत होता है कि Next.js App Router / RSC तकनीक का उपयोग करता है। यह यह सत्यापित नहीं करता कि कोई विशिष्ट CVE शोषणीय है या लक्ष्य कमजोर संस्करण चला रहा है। उचित सुरक्षा परीक्षण और विक्रेता सलाह के माध्यम से हमेशा कमजोरी की स्थिति सत्यापित करें।


विशेषताएँ

  • aiohttp का उपयोग करके एक साथ डोमेन की सूची स्कैन करता है।
  • इसके लिए ह्युरिस्टिक्स का पता लगाता है:
    • window.__next_f (Next.js App Router / RSC रनटाइम)
    • react-server-dom-webpack
    • id="__next" कंटेनर
    • x-nextjs-* प्रतिक्रिया हेडर
    • Content-Type: text/x-component
  • प्रति डोमेन 0–100 स्कोर निर्दिष्ट करता है।
  • इसके साथ CSV-जैसा सारांश प्रिंट करता है:
    • एक हरा [+] चिह्न "संभावित RSC / Next.js बुनियादी ढांचा" के लिए (स्कोर ≥ 50)।
    • एक लाल [-] चिह्न "असंभावित / पता नहीं चला" या त्रुटियों के लिए।
  • डिफ़ॉल्ट रूप से HTTPS का उपयोग करता है, SSL समस्या होने पर HTTP फ़ॉलबैक के साथ।

यह उपकरण अनुसंधान और रक्षात्मक सुरक्षा परीक्षण के लिए अभिप्रेत है। इसे उन सिस्टम पर उपयोग न करें जिनका परीक्षण करने के लिए आप अधिकृत नहीं हैं।


स्थापना

  1. इस रिपॉजिटरी को क्लोन या डाउनलोड करें।

  2. Python निर्भरताएँ स्थापित करें:

    root@kitploit:~
    pip install aiohttp
    
  3. सुनिश्चित करें कि आपके पास Python 3.8+ है।


कॉन्फ़िगरेशन

rsc_infra_scan.py के समान निर्देशिका में List.txt फ़ाइल बनाएं।

  • प्रति पंक्ति एक डोमेन या URL।
  • पंक्ति की शुरुआत में # को टिप्पणी माना जाता है।
  • आप बिना प्रोटोकॉल वाले डोमेन और पूर्ण URL मिश्रित कर सकते हैं।

उदाहरण List.txt:

root@kitploit:~
# Example targets
example.com
https://subdomain.example.org
nextjs-demo.vercel.app

उपयोग

rsc_infra_scan.py और List.txt वाली निर्देशिका से स्कैनर चलाएँ:

root@kitploit:~
python rsc_infra_scan.py

स्क्रिप्ट यह करेगी:

  • List.txt पढ़ना।
  • डोमेन को डी-डुप्लिकेट करना।
  • प्रत्येक लक्ष्य को एक साथ जांचना।
  • stdout पर CSV-जैसी तालिका प्रिंट करना।

आउटपुट प्रारूप

हेडर:

root@kitploit:~
domain,status,is_rsc_like,score,signals_or_error

उदाहरण पंक्तियाँ:

root@kitploit:~
example.com,[+],yes,75,HTML:(window|self)\.__next_f\s*=; HDR:x-nextjs-cache=HIT
legacy-site.org,[-],no,0,
bad-ssl.test,[-],ERROR,0,SSL: CERTIFICATE_VERIFY_FAILED

जहाँ:

  • status:
    • [+] (ANSI समर्थन वाले टर्मिनल में हरा) → संभावित रूप से Next.js App Router / RSC‑शैली बुनियादी ढांचा।
    • [-] (लाल) → कोई मजबूत संकेत नहीं या कोई त्रुटि।
  • is_rsc_like:
    • yes जब score >= 50।
    • no अन्यथा।
  • score:
    • 0–100 ह्युरिस्टिक स्कोर, HTML पैटर्न और हेडर पर आधारित।
  • signals_or_error:
    • अर्ध‑विराम से अलग किए गए मिलान किए गए संकेतों की सूची (जैसे HTML:..., HDR:...) या एक त्रुटि संदेश।

पहचान कैसे काम करती है (उच्च स्तर)

स्कैनर प्रति लक्ष्य एक GET अनुरोध भेजता है (HTTPS विफल होने पर HTTP फ़ॉलबैक के साथ) और निम्नलिखित का निरीक्षण करता है:

  1. HTML बॉडी

    • window.__next_f → मजबूत Next.js App Router / RSC संकेतक।
    • react-server-dom-webpack → RSC लाइब्रेरी संदर्भ।
    • id="__next" → सामान्य Next.js रूट कंटेनर।
  2. प्रतिक्रिया हेडर

    • x-nextjs-cache
    • x-nextjs-matched-path
    • x-nextjs-page
    • x-nextjs-router-state-tree
    • Content-Type: text/x-component

प्रत्येक संकेत समग्र स्कोर में योगदान देता है। ≥ 50 का स्कोर का मतलब है कि डोमेन "RSC‑इन्फ्रा‑जैसा" है।

नोट: यह कमजोरी स्कैनर नहीं है। यह आपको यह नहीं बता सकता कि कोई विशिष्ट CVE (जैसे CVE-2025-55182 या CVE-2025-66478) शोषणीय है या नहीं, केवल यह कि स्टैक Next.js/RSC बुनियादी ढांचा जैसा दिखता है जो प्रभावित हो सकता है। वास्तविक कमजोरी की स्थिति को उचित सुरक्षा परीक्षण के माध्यम से सत्यापित करें और आधिकारिक विक्रेता सलाह से परामर्श करें।


कानूनी और नैतिक उपयोग

  • केवल उन सिस्टम को स्कैन करें जो:
    • आपके अपने हैं, या
    • जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है।
  • ह्युरिस्टिक पहचान को कमजोरी का प्रमाण न मानें; हमेशा विक्रेताओं से समन्वित प्रकटीकरण और पैच मार्गदर्शन का पालन करें।

संदर्भ

इस उपकरण द्वारा पहचानी जाने वाली कमजोरियों के बारे में अधिक जानकारी के लिए:

  • CVE-2025-55182: NIST NVD
  • CVE-2025-66478: NIST NVD (CVE-2025-55182 की डुप्लिकेट के रूप में चिह्नित)
  • React सुरक्षा सलाह: आधिकारिक React रिपॉजिटरी में सुरक्षा सलाह देखें
  • Next.js सुरक्षा सलाह: आधिकारिक Next.js रिपॉजिटरी और Vercel Community में अपडेट के लिए देखें

अस्वीकरण

यह प्रोजेक्ट केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है।

लेखक इस सॉफ़्टवेयर के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
इस उपकरण का उपयोग करते समय सभी लागू कानूनों और विनियमों का अनुपालन करना आपकी पूरी जिम्मेदारी है।

टूल डाउनलोड करें