
Caça em Massa & Exploração PoC para CVE-2025-55182 & CVE-2025-66478
Um scanner e ferramenta de exploração poderoso e multi-thread para vulnerabilidades de React Server Component (RSC). Esta ferramenta foi projetada para identificar e explorar vulnerabilidades de RCE em implementações de RSC, suportando diversas técnicas e estratégias de bypass.
Nota: Devido à enorme complexidade de manter um shell interativo completo e outros recursos pesados, decidimos removê-los. Este projeto agora foca estritamente no tratamento de casos extremos, análise comportamental e detecção confiável de vulnerabilidades RSC. Acreditamos que uma ferramenta mais simples e focada atende melhor à comunidade.
pip install requests
Varre uma única URL para verificar vulnerabilidades.
python3 rschunter.py -u https://example.com
Varre uma lista de URLs de um arquivo (uma URL por linha).
python3 rschunter.py -l targets.txt
Executa um comando específico em alvos vulneráveis (padrão é id).
python3 rschunter.py -u https://example.com -c "whoami"
Salva a lista de hosts vulneráveis em um arquivo CSV.
python3 rschunter.py -l targets.txt --save vulnerable.csv
Ativa a injeção de dados lixo para contornar WAFs.
python3 rschunter.py -u https://example.com --waf-bypass
Ativa a estratégia de bypass específica do Vercel.
python3 rschunter.py -u https://example.com --vercel
Roteia tráfego através de um proxy (útil para depuração com Burp Suite).
python3 rschunter.py -u https://example.com --proxy http://127.0.0.1:8080
| Argumento | Descrição |
|---|---|
-u, --url | URL alvo para varredura. |
-l, --list | Caminho para um arquivo contendo uma lista de alvos. |
-c, --cmd | Comando a executar (padrão: id). |
-t, --threads | Número de threads concorrentes (padrão: 10). |
--check | Modo seguro: Verifica vulnerabilidade sem executar comandos personalizados. |
--waf-bypass-size | Tamanho dos dados lixo em KB (padrão: 128). |
-v, --verbose | Ativa saída detalhada para depuração. |
Esta ferramenta é apenas para fins educacionais e de teste autorizado. O uso desta ferramenta para atacar alvos sem consentimento mútuo prévio é ilegal. Os desenvolvedores não assumem nenhuma responsabilidade e não se responsabilizam por qualquer uso indevido ou dano causado por este programa.