Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/vyvivekyadav04/rsc-infra-scanner
RicognizioneScanner di VulnerabilitàRaccolta InformazioniSicurezza WebApprendimento e Formazione
GitHubvyvivekyadav04/rsc-infra-scanner

RSC-Infra-Scanner

Questo è un veloce strumento Python asincrono che identifica i domini alla ricerca di probabile infrastruttura Next.js App Router / React Server Components (RSC). (L'ho creato per trovare le applicazioni potenzialmente vulnerabili a CVE-2025-55182 e CVE-2025-66478)

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
RSC-Infra-Scanner — Questo è un veloce strumento Python asincrono che identifica i domini alla ricerca di probabile infrastruttura Next.js App Router / React Server Components (RSC). (L'ho creato per trovare le applicazioni potenzialmente vulnerabili a CVE-2025-55182 e CVE-2025-66478) | Kitploit
Vedi Repository
8 mesi faNon ancora revisionato

RSC Infra Scanner

rsc_infra_scan.py è un veloce strumento Python asincrono che identifica domini per probabile infrastruttura Next.js App Router / React Server Components (RSC).

Non sfrutta nessuna vulnerabilità.
Esegue solo fingerprinting passivo HTTP/HTML/header per aiutarti a identificare target che potrebbero appartenere alla famiglia tecnologica interessata (ad es. per CVE legati a RSC).

Vulnerabilità Target

Questo scanner è progettato per aiutare a identificare infrastrutture che POTREBBERO essere vulnerabili a:

  • CVE-2025-55182 — Vulnerabilità critica di Remote Code Execution (RCE) in React Server Components a causa di deserializzazione non sicura. Questa vulnerabilità consente l'esecuzione remota di codice senza autenticazione.
  • CVE-2025-66478 — Assegnata inizialmente a Next.js ma contrassegnata come duplicato di CVE-2025-55182.

Versioni Affette

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: 15.x e 16.x che utilizzano App Router

Importante: Questo strumento identifica solo infrastrutture che sembrano utilizzare la tecnologia Next.js App Router / RSC. Non verifica se un CVE specifico è sfruttabile o se il target esegue una versione vulnerabile. Verifica sempre lo stato della vulnerabilità tramite test di sicurezza adeguati e avvisi dei vendor.


Caratteristiche

  • Scansiona un elenco di domini contemporaneamente utilizzando aiohttp.
  • Rileva euristiche per:
    • window.__next_f (runtime Next.js App Router / RSC)
    • react-server-dom-webpack
    • contenitore id="__next"
    • header di risposta x-nextjs-*
    • Content-Type: text/x-component
  • Assegna un punteggio da 0 a 100 per dominio.
  • Stampa un riepilogo in formato CSV con:
    • Un marchio [+] verde per “infrastruttura RSC / Next.js probabile” (punteggio ≥ 50).
    • Un marchio [-] rosso per “improbabile / non rilevato” o errori.
  • Utilizza HTTPS per impostazione predefinita, con fallback HTTP in caso di problemi SSL.

Questo strumento è destinato a ricerca e test di sicurezza difensivi. Non utilizzarlo su sistemi che non sei autorizzato a testare.


Installazione

  1. Clona o scarica questo repository.

  2. Installa le dipendenze Python:

    root@kitploit:~
    pip install aiohttp
    
  3. Assicurati di avere Python 3.8+.


Configurazione

Crea un file List.txt nella stessa directory di rsc_infra_scan.py.

  • Un dominio o URL per riga.
  • # all'inizio di una riga è trattato come commento.
  • Puoi mescolare domini nudi e URL completi.

Esempio List.txt:

root@kitploit:~
# Example targets
example.com
https://subdomain.example.org
nextjs-demo.vercel.app

Utilizzo

Esegui lo scanner dalla directory contenente rsc_infra_scan.py e List.txt:

root@kitploit:~
python rsc_infra_scan.py

Lo script:

  • Leggerà List.txt.
  • Deduplicherà i domini.
  • Sonderà ogni target contemporaneamente.
  • Stamperà una tabella simil-CSV su stdout.

Formato Output

Intestazione:

root@kitploit:~
domain,status,is_rsc_like,score,signals_or_error

Righe di esempio:

root@kitploit:~
example.com,[+],yes,75,HTML:(window|self)\.__next_f\s*=; HDR:x-nextjs-cache=HIT
legacy-site.org,[-],no,0,
bad-ssl.test,[-],ERROR,0,SSL: CERTIFICATE_VERIFY_FAILED

Dove:

  • status:
    • [+] (verde in un terminale che supporta ANSI) → probabilmente utilizza infrastruttura Next.js App Router / stile RSC.
    • [-] (rosso) → nessun segnale forte o un errore.
  • is_rsc_like:
    • yes quando punteggio >= 50.
    • no altrimenti.
  • score:
    • Punteggio euristico 0–100, basato su pattern HTML e header.
  • signals_or_error:
    • Elenco separato da punto e virgola di segnali corrispondenti (ad es. HTML:..., HDR:...) o un messaggio di errore.

Come Funziona il Rilevamento (Alto Livello)

Lo scanner invia una singola richiesta GET per target (con fallback HTTP se HTTPS fallisce) e ispeziona:

  1. Corpo HTML

    • window.__next_f → forte indicatore di Next.js App Router / RSC.
    • react-server-dom-webpack → riferimento alla libreria RSC.
    • id="__next" → contenitore root generico di Next.js.
  2. Header di risposta

    • x-nextjs-cache
    • x-nextjs-matched-path
    • x-nextjs-page
    • x-nextjs-router-state-tree
    • Content-Type: text/x-component

Ogni segnale contribuisce al punteggio complessivo. Un punteggio ≥ 50 significa che il dominio è "simile a infrastruttura RSC".

Nota: Questo non è uno scanner di vulnerabilità. Non può dirti se un CVE specifico (come CVE-2025-55182 o CVE-2025-66478) è sfruttabile, solo se lo stack sembra infrastruttura Next.js/RSC che potrebbe essere interessata. Verifica sempre lo stato effettivo della vulnerabilità tramite test di sicurezza adeguati e consulta gli avvisi ufficiali dei vendor.


Uso Legale ed Etico

  • Scansiona solo sistemi che:
    • Possiedi personalmente, oppure
    • Hai autorizzazione scritta esplicita per testare.
  • Non trattare il rilevamento euristico come prova di vulnerabilità; segui sempre la divulgazione coordinata e le linee guida sulle patch dei vendor.

Riferimenti

Per maggiori informazioni sulle vulnerabilità che questo strumento aiuta a identificare:

  • CVE-2025-55182: NIST NVD
  • CVE-2025-66478: NIST NVD (contrassegnato come duplicato di CVE-2025-55182)
  • Avviso di sicurezza React: Controlla il repository ufficiale di React per gli avvisi di sicurezza
  • Avviso di sicurezza Next.js: Controlla il repository ufficiale di Next.js e Vercel Community per aggiornamenti

Disclaimer

Questo progetto è fornito solo per scopi educativi e di ricerca.

Gli autori non sono responsabili per qualsiasi uso improprio o danno causato da questo software.
Sei l'unico responsabile del rispetto di tutte le leggi e normative applicabili quando utilizzi questo strumento.

Scarica lo strumento