
このツールは、露出した React Server Components (RSC) サーフェスを特定し、以下に関連するクラッシュベースの脆弱性挙動を検証するために設計された、非侵襲的なセキュリティ検出スクリプトです。
これは、防御的なセキュリティテスト、WAF 検証、アプリケーションハードニングのワークフローを対象としています。
このスクリプトはエクスプロイトやコマンド実行は行いません。厳密に検出と分類のみを実行します。
http://https://各ターゲットは、2 つの独立したメカニズムを使用して評価されます。
以下のいずれかが観測された場合、ターゲットは EXPOSED とマークされます。
Content-Type: text/x-component レスポンスサーバーが以下を返した場合:
上記のいずれも観測されない場合 → SAFE とマーク
サーバー側のクラッシュ挙動を評価するために、シリアライズされたマルチパートペイロードがターゲットに送信されます。
結果は次のように分類されます:
このプローブは、偽陰性を回避するために、サーフェス検出の結果に関係なく実行されます。
スクリプトは各ターゲットについて以下を出力します:
[EXPOSED][SUSPICIOUS][SAFE][VULNERABLE][UNKNOWN][NOT VULNERABLE]外部依存関係は不要です。
スクリプトを実行可能にします:
chmod +x rsc_detect.sh
./rsc_detect.sh -u example.com
./rsc_detect.sh -u https://example.com
./rsc_detect.sh -l domains.txt
./rsc_detect.sh -l domains.txt -p http://127.0.0.1:8080
./rsc_detect.sh -l domains.txt -k
./rsc_detect.sh -l domains.txt --timeout 15