
CVE-2025-55183 Scanner
Um scanner de segurança para detectar CVE-2025-55183 - vulnerabilidade de divulgação de código fonte dos React Server Components (RSC) do Next.js.
Este scanner detecta divulgação de código fonte nos React Server Components (RSC) do Next.js. Uma requisição HTTP maliciosa enviada a uma Server Function vulnerável pode retornar de forma insegura o código fonte de qualquer Server Function quando o argumento é convertido em string.
pip install -r requirements.txt
Ou instale manualmente:
pip install requests urllib3 tqdm
# Varrer uma única URL
python3 scanner.py https://example.com
# Varrer a partir de um arquivo com lista de hosts
python3 scanner.py hosts.txt
Crie um arquivo de texto com um host por linha. O scanner extrairá o hostname da primeira coluna (suporta entrada separada por tabulação ou espaço):
example.com 192.0.2.1 Cloudflare
subdomain.example.com 192.0.2.2 Cloudflare
https://app.example.com
Linhas começando com # são tratadas como comentários e ignoradas.
argumentos posicionais:
input URL alvo ou arquivo contendo lista de hosts
argumentos opcionais:
-h, --help Mostra mensagem de ajuda e sai
-t TIMEOUT, --timeout TIMEOUT
Timeout de requisição em segundos (padrão: 10)
-o OUTPUT, --output OUTPUT
Arquivo de saída para resultados
--format {text,json,csv}
Formato de saída (padrão: text)
--threads THREADS Número de threads concorrentes (padrão: 1)
--delay DELAY Atraso entre requisições em segundos (padrão: 0.5)
--rate-limit RATE_LIMIT
Requisições por segundo por host (0 para desabilitar, padrão: 10.0)
--retries RETRIES Número de tentativas para requisições falhas (padrão: 3)
-v, --verbose Aumenta verbosidade (-v, -vv, -vvv)
-q, --quiet Suprime saída não essencial
# Varrer com 10 threads concorrentes
python3 scanner.py hosts.txt --threads 10
# Saída de resultados no formato JSON
python3 scanner.py hosts.txt --format json -o results.json
# Saída de resultados no formato CSV
python3 scanner.py hosts.txt --format csv -o results.csv
# Definir atraso entre requisições e limite de taxa
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0
# Habilitar saída verbosa para depuração
python3 scanner.py hosts.txt -vv
# Suprimir saída não essencial
python3 scanner.py hosts.txt --quiet -o results.json
Saída de texto legível com resumo da varredura e resultados detalhados:
============================================================
SUMÁRIO DA VARREDURA
============================================================
Total de hosts varridos: 5
Hosts vulneráveis: 2
Hosts seguros: 3
============================================================
[!] https://example.com - VULNERÁVEL
Encontrado(s) 3 código(s) fonte vazado(s)
[+] https://example2.com - Não vulnerável
Saída JSON estruturada com detalhes completos da varredura:
{
"summary": {
"total_hosts": 5,
"vulnerable_hosts": 2,
"safe_hosts": 3
},
"results": [
{
"url": "https://example.com",
"vulnerable": true,
"chunk_paths": ["/_next/static/chunks/..."],
"action_ids": ["abc123..."],
"leaked_sources": [...]
}
]
}
Valores separados por vírgula para fácil importação em planilhas:
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,
O scanner realiza um processo de três etapas:
/_next/static/chunks/$F1 para cada ID de ação para acionar a divulgação de código fonte0: Nenhum host vulnerável encontrado1: Um ou mais hosts vulneráveis encontradosSe você encontrar erros de conexão:
--timeout 30-vv para ver mensagens de erro detalhadasSe os alvos estiverem bloqueando requisições:
--delay 2.0--rate-limit 2.0--threads 1Se você vir erros de importação:
pip install -r requirements.txt
Nota: tqdm é opcional - o scanner funcionará sem ele, mas não mostrará barras de progresso.
Esta ferramenta é fornecida apenas para fins educacionais e de teste de segurança autorizado.
Esta ferramenta foi projetada para pesquisa de segurança e testes de penetração autorizados. O uso não autorizado contra sistemas que você não possui ou não tem permissão para testar é ilegal e antiético. Os autores não são responsáveis por qualquer uso indevido desta ferramenta.