Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
RSC-Scanner-POC — CVE-2025-55183 Scanner | Kitploit
Ferramentas/GitHubGitHub/omaidnebari/rsc-scanner-poc
ReconnaissanceVulnerability ScannersExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubomaidnebari/rsc-scanner-poc

RSC-Scanner-POC

CVE-2025-55183 Scanner

Ver Repositório
há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Scanner de Divulgação de Código Fonte RSC do Next.js

Um scanner de segurança para detectar CVE-2025-55183 - vulnerabilidade de divulgação de código fonte dos React Server Components (RSC) do Next.js.

Descrição

Este scanner detecta divulgação de código fonte nos React Server Components (RSC) do Next.js. Uma requisição HTTP maliciosa enviada a uma Server Function vulnerável pode retornar de forma insegura o código fonte de qualquer Server Function quando o argumento é convertido em string.

Funcionalidades

  • 🔍 Varredura Automatizada: Varre URLs únicas ou listas de hosts em massa
  • ⚡ Varredura Concorrente: Varredura multi-thread para resultados mais rápidos
  • 🔄 Lógica de Retry: Tentativas automáticas com backoff exponencial para falhas transitórias
  • 📊 Múltiplos Formatos de Saída: Formatos de saída Texto, JSON e CSV
  • 🚦 Limitação de Taxa: Limitação de taxa configurável para evitar sobrecarregar alvos
  • 📈 Indicadores de Progresso: Barras de progresso visuais para varreduras longas
  • 🎭 Rotação de User Agent: Rotação aleatória de user agent para evitar detecção
  • 🔇 Modos Verbosos: Múltiplos níveis de verbosidade para depuração

Instalação

Pré-requisitos

  • Python 3.7 ou superior

Instalar Dependências

root@kitploit:~
pip install -r requirements.txt

Ou instale manualmente:

root@kitploit:~
pip install requests urllib3 tqdm

Uso

Uso Básico

root@kitploit:~
# Varrer uma única URL
python3 scanner.py https://example.com

# Varrer a partir de um arquivo com lista de hosts
python3 scanner.py hosts.txt

Formato da Lista de Hosts

Crie um arquivo de texto com um host por linha. O scanner extrairá o hostname da primeira coluna (suporta entrada separada por tabulação ou espaço):

root@kitploit:~
example.com          192.0.2.1        Cloudflare
subdomain.example.com 192.0.2.2        Cloudflare
https://app.example.com

Linhas começando com # são tratadas como comentários e ignoradas.

Opções de Linha de Comando

root@kitploit:~
argumentos posicionais:
  input                 URL alvo ou arquivo contendo lista de hosts

argumentos opcionais:
  -h, --help            Mostra mensagem de ajuda e sai
  -t TIMEOUT, --timeout TIMEOUT
                        Timeout de requisição em segundos (padrão: 10)
  -o OUTPUT, --output OUTPUT
                        Arquivo de saída para resultados
  --format {text,json,csv}
                        Formato de saída (padrão: text)
  --threads THREADS     Número de threads concorrentes (padrão: 1)
  --delay DELAY         Atraso entre requisições em segundos (padrão: 0.5)
  --rate-limit RATE_LIMIT
                        Requisições por segundo por host (0 para desabilitar, padrão: 10.0)
  --retries RETRIES     Número de tentativas para requisições falhas (padrão: 3)
  -v, --verbose         Aumenta verbosidade (-v, -vv, -vvv)
  -q, --quiet           Suprime saída não essencial

Exemplos

Varredura Concorrente

root@kitploit:~
# Varrer com 10 threads concorrentes
python3 scanner.py hosts.txt --threads 10

Saída JSON

root@kitploit:~
# Saída de resultados no formato JSON
python3 scanner.py hosts.txt --format json -o results.json

Saída CSV

root@kitploit:~
# Saída de resultados no formato CSV
python3 scanner.py hosts.txt --format csv -o results.csv

Limitação de Taxa

root@kitploit:~
# Definir atraso entre requisições e limite de taxa
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0

Modo Verboso

root@kitploit:~
# Habilitar saída verbosa para depuração
python3 scanner.py hosts.txt -vv

Modo Silencioso

root@kitploit:~
# Suprimir saída não essencial
python3 scanner.py hosts.txt --quiet -o results.json

Formatos de Saída

Formato Texto (Padrão)

Saída de texto legível com resumo da varredura e resultados detalhados:

root@kitploit:~
============================================================
SUMÁRIO DA VARREDURA
============================================================
Total de hosts varridos: 5
Hosts vulneráveis: 2
Hosts seguros: 3
============================================================

[!] https://example.com - VULNERÁVEL
    Encontrado(s) 3 código(s) fonte vazado(s)

[+] https://example2.com - Não vulnerável

Formato JSON

Saída JSON estruturada com detalhes completos da varredura:

root@kitploit:~
{
  "summary": {
    "total_hosts": 5,
    "vulnerable_hosts": 2,
    "safe_hosts": 3
  },
  "results": [
    {
      "url": "https://example.com",
      "vulnerable": true,
      "chunk_paths": ["/_next/static/chunks/..."],
      "action_ids": ["abc123..."],
      "leaked_sources": [...]
    }
  ]
}

Formato CSV

Valores separados por vírgula para fácil importação em planilhas:

root@kitploit:~
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,

Como Funciona

O scanner realiza um processo de três etapas:

  1. Descobrir Chunks: Busca a página alvo e extrai caminhos de arquivos JavaScript chunk de referências /_next/static/chunks/
  2. Extrair IDs de Ação: Baixa arquivos chunk e extrai IDs de ação do servidor (strings hexadecimais de 40-42 caracteres)
  3. Explorar: Envia requisições maliciosas com o payload $F1 para cada ID de ação para acionar a divulgação de código fonte

Códigos de Saída

  • 0: Nenhum host vulnerável encontrado
  • 1: Um ou mais hosts vulneráveis encontrados

Considerações de Segurança

  • Teste Autorizado Apenas: Use esta ferramenta apenas em sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar
  • Limitação de Taxa: Use limitação de taxa apropriada para evitar sobrecarregar servidores alvo
  • Uso Ético: Esta ferramenta é apenas para pesquisa de segurança e testes de penetração autorizados

Solução de Problemas

Erros de Conexão

Se você encontrar erros de conexão:

  • Verifique sua conexão com a internet
  • Verifique se as URLs alvo estão acessíveis
  • Aumente o timeout: --timeout 30
  • Ative o modo verboso: -vv para ver mensagens de erro detalhadas

Problemas de Limitação de Taxa

Se os alvos estiverem bloqueando requisições:

  • Aumente o atraso: --delay 2.0
  • Reduza o limite de taxa: --rate-limit 2.0
  • Use menos threads: --threads 1

Dependências Faltando

Se você vir erros de importação:

root@kitploit:~
pip install -r requirements.txt

Nota: tqdm é opcional - o scanner funcionará sem ele, mas não mostrará barras de progresso.

Licença

Esta ferramenta é fornecida apenas para fins educacionais e de teste de segurança autorizado.

Aviso Legal

Esta ferramenta foi projetada para pesquisa de segurança e testes de penetração autorizados. O uso não autorizado contra sistemas que você não possui ou não tem permissão para testar é ilegal e antiético. Os autores não são responsáveis por qualquer uso indevido desta ferramenta.

Referências

  • CVE-2025-55183: Vulnerabilidade de Divulgação de Código Fonte RSC do Next.js
  • Documentação do Next.js
Baixar ferramenta