
Next.js App Router / React Server Components(RSC) 인프라일 가능성이 있는 도메인을 핑거프린팅하는 빠르고 비동기적인 Python 도구입니다. (CVE-2025-55182 및 CVE-2025-66478에 취약할 가능성이 있는 애플리케이션을 찾기 위해 만들었습니다)
rsc_infra_scan.py는 Next.js App Router / React Server Components(RSC) 인프라로 추정되는 대상을 **식별(fingerprinting)**하기 위한 빠른 비동기 Python 도구입니다.
이 도구는 어떤 취약점도 악용하지 않습니다.
영향을 받을 수 있는 기술 계열(예: RSC 관련 CVE)에 속하는 대상을 식별하는 데 도움이 되도록 수동적 HTTP/HTML/헤더 핑거프린팅만 수행합니다.
이 스캐너는 다음 취약점에 노출될 가능성이 있는 인프라를 식별하는 데 도움이 되도록 설계되었습니다:
중요: 이 도구는 Next.js App Router / RSC 기술을 사용하는 것으로 보이는 인프라만 식별합니다. 특정 CVE가 악용 가능한지 또는 대상이 취약한 버전을 실행 중인지 여부는 검증하지 않습니다. 항상 적절한 보안 테스트와 공급업체 권고를 통해 취약점 상태를 확인하십시오.
aiohttp를 사용하여 도메인 목록을 동시에 스캔합니다.window.__next_f (Next.js App Router / RSC 런타임)react-server-dom-webpackid="__next" 컨테이너x-nextjs-* 응답 헤더Content-Type: text/x-component[+] 표시.[-] 표시.이 도구는 연구 및 방어적 보안 테스트를 위한 것입니다. 테스트 권한이 없는 시스템에는 사용하지 마십시오.
이 저장소를 클론하거나 다운로드합니다.
Python 종속성을 설치합니다:
pip install aiohttp
Python 3.8+가 설치되어 있는지 확인합니다.
rsc_infra_scan.py와 같은 디렉토리에 List.txt 파일을 만듭니다.
#은 주석으로 처리됩니다.List.txt 예시:
# 예시 대상
example.com
https://subdomain.example.org
nextjs-demo.vercel.app
rsc_infra_scan.py와 List.txt가 있는 디렉토리에서 스캐너를 실행합니다:
python rsc_infra_scan.py
스크립트는 다음을 수행합니다:
List.txt를 읽습니다.헤더:
domain,status,is_rsc_like,score,signals_or_error
예시 행:
example.com,[+],yes,75,HTML:(window|self)\.__next_f\s*=; HDR:x-nextjs-cache=HIT
legacy-site.org,[-],no,0,
bad-ssl.test,[-],ERROR,0,SSL: CERTIFICATE_VERIFY_FAILED
의미:
status:
[+] (ANSI를 지원하는 터미널에서 녹색) → Next.js App Router / RSC 스타일 인프라를 사용할 가능성이 높음.[-] (빨간색) → 강력한 신호가 없거나 오류가 발생함.is_rsc_like:
score >= 50이면 yes.no.score:
signals_or_error:
HTML:..., HDR:...) 또는 오류 메시지. 세미콜론으로 구분됩니다.스캐너는 대상당 단일 GET 요청을 전송하고(HTTPS 실패 시 HTTP 폴백) 다음을 검사합니다:
HTML 본문
window.__next_f → 강력한 Next.js App Router / RSC 표시.react-server-dom-webpack → RSC 라이브러리 참조.id="__next" → 일반적인 Next.js 루트 컨테이너.응답 헤더
x-nextjs-cachex-nextjs-matched-pathx-nextjs-pagex-nextjs-router-state-treeContent-Type: text/x-component각 신호는 전체 점수에 기여합니다. 점수가 50 이상이면 해당 도메인은 "RSC 인프라 유사"로 간주됩니다.
참고: 이것은 취약점 스캐너가 아닙니다. 특정 CVE(예: CVE-2025-55182 또는 CVE-2025-66478)가 악용 가능한지 여부는 알 수 없으며, 스택이 영향을 받을 수도 있는 Next.js/RSC 인프라처럼 보이는지만 알 수 있습니다. 항상 적절한 보안 테스트를 통해 실제 취약점 상태를 확인하고 공식 공급업체 권고를 참조하십시오.
이 도구가 식별하는 데 도움이 되는 취약점에 대한 자세한 정보:
이 프로젝트는 교육 및 연구 목적으로만 제공됩니다.
저자는 이 소프트웨어로 인한 오용 또는 손해에 대해 책임을 지지 않습니다.
이 도구를 사용할 때 모든 관련 법률 및 규정을 준수할 책임은 전적으로 사용자에게 있습니다.