Questo strumento è uno script di rilevamento di sicurezza non intrusivo progettato per identificare le superfici esposte dei React Server Components (RSC) e verificare il comportamento di vulnerabilità basato su crash relativo a:
CVE-2025-55182
CVE-2025-66478
È pensato per flussi di lavoro di test di sicurezza difensivi, validazione WAF e hardening delle applicazioni.
Questo script non esegue exploit o comandi. Si limita rigorosamente a rilevamento e classificazione.
Funzionalità
Scansione automatica su:
http://
https://
Richieste consapevoli dei reindirizzamenti (segue le risposte 30x)
Rilevamento della superficie RSC tramite impronte di protocollo
Sondaggio delle vulnerabilità basate su crash tramite payload non distruttivi
Esegue sempre sia i controlli di superficie che quelli di crash in modo indipendente
Supporta:
Input di un elenco di target
Instradamento tramite proxy
Bypass della verifica TLS
Output pulito sul terminale con stato per target
Output finale:
Solo domini
Senza duplicati
Solo domini confermati vulnerabili
Logica di Rilevamento
Ogni target viene valutato tramite due meccanismi indipendenti.
Rilevamento della Superficie RSC
Un target viene marcato come ESPOSTO se viene osservato uno dei seguenti elementi:
Risposta con Content-Type: text/x-component
Impronta di errore digest React nel corpo della risposta
Firma di errore React minimizzata
URL di riferimento degli errori React
Se il server restituisce:
HTTP 500 con indicatori Next.js → marcato come SOSPETTO
Se non viene osservato nessuno dei precedenti → marcato come SICURO
Sondaggio di Vulnerabilità Basato su Crash
Un payload multipart serializzato viene inviato al target per valutare il comportamento di crash lato server.
I risultati sono classificati come:
VULNERABILE
HTTP 500 con pattern di errore React digest o React minimizzato
SCONOSCIUTO
HTTP 500 senza un'impronta chiara
NON VULNERABILE
Qualsiasi risposta non-500
Questo sondaggio viene eseguito indipendentemente dall'esito del rilevamento di superficie per evitare falsi negativi.