React Server Functions のソースコード露出脆弱性のスキャナーです。
CVE-2025-55183: React 19.0.0-19.2.1 の Server Actions が悪用されると、ハードコードされたシークレット、API キー、データベース認証情報を含む完全なソースコードが露出する可能性があります。
参考:
cd scanner
cargo build --release
# 単一URLのスキャン
scanner --url https://example.com
# ファイル内の複数URLをスキャン
scanner --file urls.txt
オプション:
--url, -u 対象URL
--file, -f URLリストファイル(1行1URL)
--output, -o 出力ディレクトリ(デフォルト: scan-results)
--cookies, -c 認証クッキー
--timeout, -t リクエストタイムアウト(秒)(デフォルト: 30)
--verbose, -v 詳細出力
--save-all, -a すべてのレスポンスを保存
# 脆弱なアプリケーションを起動
cd vulnerable-app
npm install
npm run dev
# スキャン
cd scanner
scanner --url http://localhost:4444 -v
["$F1"] ペイロードと Next-Action ヘッダーを含む POST リクエストを送信