Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
RSC-Scanner-POC — CVE-2025-55183 스캐너 | Kitploit
도구/GitHubGitHub/omaidnebari/rsc-scanner-poc
ReconnaissanceVulnerability ScannersExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubomaidnebari/rsc-scanner-poc

RSC-Scanner-POC

CVE-2025-55183 스캐너

저장소 보기
9개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Next.js RSC 소스 코드 노출 스캐너

CVE-2025-55183 - Next.js React Server Components (RSC) 소스 코드 노출 취약점을 탐지하는 보안 스캐너입니다.

설명

이 스캐너는 Next.js React Server Components (RSC)의 소스 코드 노출을 탐지합니다. 취약한 서버 함수에 악의적인 HTTP 요청을 보내면 인수가 문자열화될 때 안전하지 않게 해당 서버 함수의 소스 코드를 반환할 수 있습니다.

기능

  • 🔍 자동 스캔: 단일 URL 또는 대량 호스트 목록 스캔
  • ⚡ 동시 스캔: 더 빠른 결과를 위한 멀티스레드 스캔
  • 🔄 재시도 로직: 일시적 오류에 대한 지수 백오프를 통한 자동 재시도
  • 📊 다중 출력 형식: 텍스트, JSON, CSV 출력 형식
  • 🚦 속도 제한: 대상에 과부하를 방지하기 위한 구성 가능한 속도 제한
  • 📈 진행 표시기: 긴 스캔을 위한 시각적 진행 표시줄
  • 🎭 사용자 에이전트 회전: 탐지를 피하기 위한 무작위 사용자 에이전트 회전
  • 🔇 상세 모드: 디버깅을 위한 여러 상세 수준

설치

사전 요구 사항

  • Python 3.7 이상

종속 항목 설치

root@kitploit:~
pip install -r requirements.txt

또는 수동 설치:

root@kitploit:~
pip install requests urllib3 tqdm

사용법

기본 사용법

root@kitploit:~
# 단일 URL 스캔
python3 scanner.py https://example.com

# 호스트 목록 파일에서 스캔
python3 scanner.py hosts.txt

호스트 목록 형식

호스트당 한 줄씩 텍스트 파일을 만듭니다. 스캐너는 첫 번째 열에서 호스트 이름을 추출합니다(탭 또는 공백으로 구분된 입력 지원):

root@kitploit:~
example.com          192.0.2.1        Cloudflare
subdomain.example.com 192.0.2.2        Cloudflare
https://app.example.com

#로 시작하는 줄은 주석으로 처리되어 무시됩니다.

명령줄 옵션

root@kitploit:~
위치 인수:
  input                 대상 URL 또는 호스트 목록이 포함된 파일

선택적 인수:
  -h, --help           도움말 메시지 표시 후 종료
  -t TIMEOUT, --timeout TIMEOUT
                       요청 시간 초과(초 단위, 기본값: 10)
  -o OUTPUT, --output OUTPUT
                       결과 출력 파일
  --format {text,json,csv}
                       출력 형식 (기본값: text)
  --threads THREADS    동시 스레드 수 (기본값: 1)
  --delay DELAY        요청 간 지연 시간(초 단위, 기본값: 0.5)
  --rate-limit RATE_LIMIT
                       호스트당 초당 요청 수 (0으로 비활성화, 기본값: 10.0)
  --retries RETRIES    실패한 요청에 대한 재시도 횟수 (기본값: 3)
  -v, --verbose        상세 수준 증가 (-v, -vv, -vvv)
  -q, --quiet          중요하지 않은 출력 숨기기

예제

동시 스캔

root@kitploit:~
# 10개의 동시 스레드로 스캔
python3 scanner.py hosts.txt --threads 10

JSON 출력

root@kitploit:~
# JSON 형식으로 결과 출력
python3 scanner.py hosts.txt --format json -o results.json

CSV 출력

root@kitploit:~
# CSV 형식으로 결과 출력
python3 scanner.py hosts.txt --format csv -o results.csv

속도 제한

root@kitploit:~
# 요청 간 지연 및 속도 제한 설정
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0

상세 모드

root@kitploit:~
# 디버깅을 위한 상세 출력 활성화
python3 scanner.py hosts.txt -vv

조용한 모드

root@kitploit:~
# 중요하지 않은 출력 숨기기
python3 scanner.py hosts.txt --quiet -o results.json

출력 형식

텍스트 형식(기본값)

스캔 요약 및 상세 결과가 포함된 사람이 읽을 수 있는 텍스트 출력:

root@kitploit:~
============================================================
스캔 요약
============================================================
스캔한 총 호스트 수: 5
취약한 호스트: 2
안전한 호스트: 3
============================================================

[!] https://example.com - 취약
    3개의 유출된 소스 코드 발견

[+] https://example2.com - 취약하지 않음

JSON 형식

전체 스캔 세부 정보가 포함된 구조화된 JSON 출력:

root@kitploit:~
{
  "summary": {
    "total_hosts": 5,
    "vulnerable_hosts": 2,
    "safe_hosts": 3
  },
  "results": [
    {
      "url": "https://example.com",
      "vulnerable": true,
      "chunk_paths": ["/_next/static/chunks/..."],
      "action_ids": ["abc123..."],
      "leaked_sources": [...]
    }
  ]
}

CSV 형식

스프레드시트로 쉽게 가져올 수 있는 쉼표로 구분된 값:

root@kitploit:~
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,

작동 방식

스캐너는 세 단계 프로세스를 수행합니다:

  1. 청크 발견: 대상 페이지를 가져와 /_next/static/chunks/ 참조에서 JavaScript 청크 파일 경로를 추출합니다.
  2. 액션 ID 추출: 청크 파일을 다운로드하고 서버 액션 ID(40-42자 16진수 문자열)를 추출합니다.
  3. 익스플로잇: 각 액션 ID에 $F1 페이로드가 포함된 악의적인 요청을 보내 소스 코드 노출을 트리거합니다.

종료 코드

  • 0: 취약한 호스트 없음
  • 1: 하나 이상의 취약한 호스트 발견

보안 고려 사항

  • 승인된 테스트만: 이 도구는 귀하가 소유하거나 테스트할 명시적인 서면 허가를 받은 시스템에서만 사용하십시오.
  • 속도 제한: 대상 서버에 과부하를 방지하기 위해 적절한 속도 제한을 사용하십시오.
  • 윤리적 사용: 이 도구는 보안 연구 및 승인된 침투 테스트 전용입니다.

문제 해결

연결 오류

연결 오류가 발생하는 경우:

  • 인터넷 연결 확인
  • 대상 URL에 접근 가능한지 확인
  • 시간 초과 증가: --timeout 30
  • 상세 모드 활성화: -vv로 자세한 오류 메시지 확인

속도 제한 문제

대상이 요청을 차단하는 경우:

  • 지연 증가: --delay 2.0
  • 속도 제한 낮추기: --rate-limit 2.0
  • 스레드 수 줄이기: --threads 1

누락된 종속 항목

가져오기 오류가 발생하는 경우:

root@kitploit:~
pip install -r requirements.txt

참고: tqdm은 선택 사항입니다. 스캐너는 tqdm 없이도 작동하지만 진행 표시줄이 표시되지 않습니다.

라이선스

이 도구는 교육 및 승인된 보안 테스트 목적으로만 제공됩니다.

면책 조항

이 도구는 보안 연구 및 승인된 침투 테스트를 위해 설계되었습니다. 귀하가 소유하거나 테스트할 권한이 없는 시스템에 대한 무단 사용은 불법이며 비윤리적입니다. 저자는 이 도구의 오용에 대해 책임을 지지 않습니다.

참고 자료

  • CVE-2025-55183: Next.js RSC 소스 코드 노출 취약점
  • Next.js 문서
도구 다운로드