Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
RSC-Scanner-POC — CVE-2025-55183 Scanner | Kitploit
Strumenti/GitHubGitHub/omaidnebari/rsc-scanner-poc
RicognizioneScanner di VulnerabilitàExploitRaccolta InformazioniSicurezza WebPenetration Testing
GitHubomaidnebari/rsc-scanner-poc

RSC-Scanner-POC

CVE-2025-55183 Scanner

Vedi Repository
8 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Scanner per la divulgazione del codice sorgente di Next.js RSC

Uno scanner di sicurezza per rilevare la vulnerabilità CVE-2025-55183 - divulgazione del codice sorgente dei React Server Components (RSC) di Next.js.

Descrizione

Questo scanner rileva la divulgazione del codice sorgente nei React Server Components (RSC) di Next.js. Una richiesta HTTP malevola inviata a una Server Function vulnerabile può restituire in modo non sicuro il codice sorgente di qualsiasi Server Function quando l'argomento viene convertito in stringa.

Caratteristiche

  • 🔍 Scansione automatizzata: Scansiona singoli URL o elenchi di host in blocco
  • ⚡ Scansione concorrente: Scansione multi-thread per risultati più rapidi
  • 🔄 Logica di retry: Ripetizione automatica con backoff esponenziale per guasti transitori
  • 📊 Formati di output multipli: Formati di output testo, JSON e CSV
  • 🚦 Rate limiting: Limitazione configurabile per evitare di sovraccaricare i target
  • 📈 Indicatori di progresso: Barre di progresso visive per scansioni lunghe
  • 🎭 Rotazione dello User Agent: Rotazione casuale dello User Agent per evitare il rilevamento
  • 🔇 Modalità verbose: Molteplici livelli di verbosità per il debug

Installazione

Prerequisiti

  • Python 3.7 o superiore

Installare le dipendenze

root@kitploit:~
pip install -r requirements.txt

Oppure installare manualmente:

root@kitploit:~
pip install requests urllib3 tqdm

Utilizzo

Utilizzo base

root@kitploit:~
# Scansiona un singolo URL
python3 scanner.py https://example.com

# Scansiona da un file con elenco di host
python3 scanner.py hosts.txt

Formato dell'elenco degli host

Crea un file di testo con un host per riga. Lo scanner estrarrà il nome host dalla prima colonna (supporta input separati da tabulazione o spazio):

root@kitploit:~
example.com          192.0.2.1        Cloudflare
subdomain.example.com 192.0.2.2        Cloudflare
https://app.example.com

Le righe che iniziano con # vengono trattate come commenti e ignorate.

Opzioni da riga di comando

root@kitploit:~
argomenti posizionali:
  input                 URL di destinazione o file contenente l'elenco degli host

argomenti opzionali:
  -h, --help           Mostra il messaggio di aiuto ed esci
  -t TIMEOUT, --timeout TIMEOUT
                       Timeout della richiesta in secondi (default: 10)
  -o OUTPUT, --output OUTPUT
                       File di output per i risultati
  --format {text,json,csv}
                       Formato di output (default: text)
  --threads THREADS    Numero di thread concorrenti (default: 1)
  --delay DELAY        Ritardo tra le richieste in secondi (default: 0.5)
  --rate-limit RATE_LIMIT
                       Richieste al secondo per host (0 per disabilitare, default: 10.0)
  --retries RETRIES    Numero di tentativi per richieste fallite (default: 3)
  -v, --verbose        Aumenta la verbosità (-v, -vv, -vvv)
  -q, --quiet          Sopprime l'output non essenziale

Esempi

Scansione concorrente

root@kitploit:~
# Scansiona con 10 thread concorrenti
python3 scanner.py hosts.txt --threads 10

Output JSON

root@kitploit:~
# Output dei risultati in formato JSON
python3 scanner.py hosts.txt --format json -o results.json

Output CSV

root@kitploit:~
# Output dei risultati in formato CSV
python3 scanner.py hosts.txt --format csv -o results.csv

Limitazione della frequenza

root@kitploit:~
# Imposta il ritardo tra le richieste e il limite di frequenza
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0

Modalità verbose

root@kitploit:~
# Abilita l'output verbose per il debug
python3 scanner.py hosts.txt -vv

Modalità silenziosa

root@kitploit:~
# Sopprime l'output non essenziale
python3 scanner.py hosts.txt --quiet -o results.json

Formati di output

Formato testo (predefinito)

Output di testo leggibile con riepilogo della scansione e risultati dettagliati:

root@kitploit:~
============================================================
RIEPILOGO SCANSIONE
============================================================
Totale host scansionati: 5
Host vulnerabili: 2
Host sicuri: 3
============================================================

[!] https://example.com - VULNERABILE
    Trovati 3 codici sorgente divulgati

[+] https://example2.com - Non vulnerabile

Formato JSON

Output JSON strutturato con tutti i dettagli della scansione:

root@kitploit:~
{
  "summary": {
    "total_hosts": 5,
    "vulnerable_hosts": 2,
    "safe_hosts": 3
  },
  "results": [
    {
      "url": "https://example.com",
      "vulnerable": true,
      "chunk_paths": ["/_next/static/chunks/..."],
      "action_ids": ["abc123..."],
      "leaked_sources": [...]
    }
  ]
}

Formato CSV

Valori separati da virgola per un facile import in fogli di calcolo:

root@kitploit:~
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,

Come funziona

Lo scanner esegue un processo in tre fasi:

  1. Scopri i chunk: Recupera la pagina di destinazione ed estrae i percorsi dei file JavaScript dei chunk dai riferimenti /_next/static/chunks/
  2. Estrai gli Action ID: Scarica i file dei chunk ed estrae gli ID delle azioni del server (stringhe esadecimali di 40-42 caratteri)
  3. Sfruttamento: Invia richieste malevole con il payload $F1 a ciascun Action ID per attivare la divulgazione del codice sorgente

Codici di uscita

  • 0: Nessun host vulnerabile trovato
  • 1: Uno o più host vulnerabili trovati

Considerazioni sulla sicurezza

  • Test autorizzati solo: Utilizza questo strumento solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione scritta per il test
  • Limitazione della frequenza: Usa una limitazione della frequenza appropriata per evitare di sovraccaricare i server di destinazione
  • Uso etico: Questo strumento è destinato esclusivamente alla ricerca sulla sicurezza e a test di penetrazione autorizzati

Risoluzione dei problemi

Errori di connessione

Se riscontri errori di connessione:

  • Controlla la tua connessione Internet
  • Verifica che gli URL di destinazione siano accessibili
  • Aumenta il timeout: --timeout 30
  • Abilita la modalità verbose: -vv per vedere i messaggi di errore dettagliati

Problemi di limitazione della frequenza

Se i target bloccano le richieste:

  • Aumenta il ritardo: --delay 2.0
  • Abbassa il limite di frequenza: --rate-limit 2.0
  • Usa meno thread: --threads 1

Dipendenze mancanti

Se vedi errori di import:

root@kitploit:~
pip install -r requirements.txt

Nota: tqdm è opzionale - lo scanner funzionerà anche senza, ma non mostrerà le barre di progresso.

Licenza

Questo strumento è fornito solo per scopi educativi e test di sicurezza autorizzati.

Disclaimer

Questo strumento è progettato per la ricerca sulla sicurezza e i test di penetrazione autorizzati. L'uso non autorizzato contro sistemi che non possiedi o per i quali non hai il permesso di testare è illegale e non etico. Gli autori non sono responsabili per qualsiasi uso improprio di questo strumento.

Riferimenti

  • CVE-2025-55183: Vulnerabilità di divulgazione del codice sorgente di Next.js RSC
  • Documentazione di Next.js
Scarica lo strumento