Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/vyvivekyadav04/rsc-infra-scanner
ReconnaissanceVulnerability ScannersInformation GatheringWeb SecurityLearning & Education
GitHubvyvivekyadav04/rsc-infra-scanner

RSC-Infra-Scanner

Next.js App Router / React Server Components(RSC) 인프라일 가능성이 있는 도메인을 핑거프린팅하는 빠르고 비동기적인 Python 도구입니다. (CVE-2025-55182 및 CVE-2025-66478에 취약할 가능성이 있는 애플리케이션을 찾기 위해 만들었습니다)

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
19개월 전아직 검토되지 않음

RSC Infra Scanner

rsc_infra_scan.py는 Next.js App Router / React Server Components(RSC) 인프라로 추정되는 대상을 **식별(fingerprinting)**하기 위한 빠른 비동기 Python 도구입니다.

이 도구는 어떤 취약점도 악용하지 않습니다.
영향을 받을 수 있는 기술 계열(예: RSC 관련 CVE)에 속하는 대상을 식별하는 데 도움이 되도록 수동적 HTTP/HTML/헤더 핑거프린팅만 수행합니다.

대상 취약점

이 스캐너는 다음 취약점에 노출될 가능성이 있는 인프라를 식별하는 데 도움이 되도록 설계되었습니다:

  • CVE-2025-55182 — 안전하지 않은 역직렬화로 인한 React Server Components의 치명적인 원격 코드 실행(RCE) 취약점입니다. 이 취약점은 사전 인증 원격 코드 실행을 허용합니다.
  • CVE-2025-66478 — 처음에는 Next.js에 할당되었지만 CVE-2025-55182의 중복으로 표시되었습니다.

영향을 받는 버전

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: App Router를 사용하는 15.x 및 16.x

중요: 이 도구는 Next.js App Router / RSC 기술을 사용하는 것으로 보이는 인프라만 식별합니다. 특정 CVE가 악용 가능한지 또는 대상이 취약한 버전을 실행 중인지 여부는 검증하지 않습니다. 항상 적절한 보안 테스트와 공급업체 권고를 통해 취약점 상태를 확인하십시오.


기능

  • aiohttp를 사용하여 도메인 목록을 동시에 스캔합니다.
  • 다음에 대한 휴리스틱을 감지합니다:
    • window.__next_f (Next.js App Router / RSC 런타임)
    • react-server-dom-webpack
    • id="__next" 컨테이너
    • x-nextjs-* 응답 헤더
    • Content-Type: text/x-component
  • 도메인별로 0–100 점수를 할당합니다.
  • 다음을 포함한 CSV 유사 요약을 출력합니다:
    • "RSC / Next.js 인프라일 가능성이 높음"(점수 ≥ 50)에 대한 녹색 [+] 표시.
    • "가능성 낮음 / 감지되지 않음" 또는 오류에 대한 빨간색 [-] 표시.
  • 기본적으로 HTTPS를 사용하며, SSL 문제가 있는 경우 HTTP로 폴백합니다.

이 도구는 연구 및 방어적 보안 테스트를 위한 것입니다. 테스트 권한이 없는 시스템에는 사용하지 마십시오.


설치

  1. 이 저장소를 클론하거나 다운로드합니다.

  2. Python 종속성을 설치합니다:

    root@kitploit:~
    pip install aiohttp
    
  3. Python 3.8+가 설치되어 있는지 확인합니다.


구성

rsc_infra_scan.py와 같은 디렉토리에 List.txt 파일을 만듭니다.

  • 줄마다 도메인 또는 URL 하나를 입력합니다.
  • 줄 시작 부분의 #은 주석으로 처리됩니다.
  • 베어 도메인과 전체 URL을 혼합할 수 있습니다.

List.txt 예시:

root@kitploit:~
# 예시 대상
example.com
https://subdomain.example.org
nextjs-demo.vercel.app

사용법

rsc_infra_scan.py와 List.txt가 있는 디렉토리에서 스캐너를 실행합니다:

root@kitploit:~
python rsc_infra_scan.py

스크립트는 다음을 수행합니다:

  • List.txt를 읽습니다.
  • 도메인 중복을 제거합니다.
  • 각 대상을 동시에 탐색합니다.
  • CSV 유사 테이블을 stdout으로 출력합니다.

출력 형식

헤더:

root@kitploit:~
domain,status,is_rsc_like,score,signals_or_error

예시 행:

root@kitploit:~
example.com,[+],yes,75,HTML:(window|self)\.__next_f\s*=; HDR:x-nextjs-cache=HIT
legacy-site.org,[-],no,0,
bad-ssl.test,[-],ERROR,0,SSL: CERTIFICATE_VERIFY_FAILED

의미:

  • status:
    • [+] (ANSI를 지원하는 터미널에서 녹색) → Next.js App Router / RSC 스타일 인프라를 사용할 가능성이 높음.
    • [-] (빨간색) → 강력한 신호가 없거나 오류가 발생함.
  • is_rsc_like:
    • score >= 50이면 yes.
    • 그 외에는 no.
  • score:
    • HTML 패턴과 헤더를 기반으로 한 0–100 휴리스틱 점수.
  • signals_or_error:
    • 일치하는 신호 목록(예: HTML:..., HDR:...) 또는 오류 메시지. 세미콜론으로 구분됩니다.

감지 작동 방식(개요)

스캐너는 대상당 단일 GET 요청을 전송하고(HTTPS 실패 시 HTTP 폴백) 다음을 검사합니다:

  1. HTML 본문

    • window.__next_f → 강력한 Next.js App Router / RSC 표시.
    • react-server-dom-webpack → RSC 라이브러리 참조.
    • id="__next" → 일반적인 Next.js 루트 컨테이너.
  2. 응답 헤더

    • x-nextjs-cache
    • x-nextjs-matched-path
    • x-nextjs-page
    • x-nextjs-router-state-tree
    • Content-Type: text/x-component

각 신호는 전체 점수에 기여합니다. 점수가 50 이상이면 해당 도메인은 "RSC 인프라 유사"로 간주됩니다.

참고: 이것은 취약점 스캐너가 아닙니다. 특정 CVE(예: CVE-2025-55182 또는 CVE-2025-66478)가 악용 가능한지 여부는 알 수 없으며, 스택이 영향을 받을 수도 있는 Next.js/RSC 인프라처럼 보이는지만 알 수 있습니다. 항상 적절한 보안 테스트를 통해 실제 취약점 상태를 확인하고 공식 공급업체 권고를 참조하십시오.


법적 및 윤리적 사용

  • 다음 시스템만 스캔하십시오:
    • 직접 소유한 시스템, 또는
    • 테스트에 대한 명시적인 서면 허가를 받은 시스템.
  • 휴리스틱 감지를 취약점의 증거로 취급하지 마십시오. 항상 조정된 공개(coordinated disclosure) 및 공급업체의 패치 지침을 따르십시오.

참고 자료

이 도구가 식별하는 데 도움이 되는 취약점에 대한 자세한 정보:

  • CVE-2025-55182: NIST NVD
  • CVE-2025-66478: NIST NVD (CVE-2025-55182의 중복으로 표시됨)
  • React 보안 권고: 공식 React 저장소에서 보안 권고 확인
  • Next.js 보안 권고: 공식 Next.js 저장소 및 Vercel Community에서 업데이트 확인

면책 조항

이 프로젝트는 교육 및 연구 목적으로만 제공됩니다.

저자는 이 소프트웨어로 인한 오용 또는 손해에 대해 책임을 지지 않습니다.
이 도구를 사용할 때 모든 관련 법률 및 규정을 준수할 책임은 전적으로 사용자에게 있습니다.

도구 다운로드