Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
RSC-Infra-Scanner — Isto é uma ferramenta Python rápida e assíncrona que identifica domínios para provável infraestrutura Next.js App Router / React Server Components (RSC). (Criei-a para encontrar as aplicações possivelmente vulneráveis a CVE-2025-55182 e CVE-2025-66478) | Kitploit
Ferramentas/GitHubGitHub/vyvivekyadav04/rsc-infra-scanner
ReconhecimentoScanners de VulnerabilidadesColeta de InformaçõesSegurança WebAprendizado e Educação
GitHubvyvivekyadav04/rsc-infra-scanner

RSC-Infra-Scanner

Isto é uma ferramenta Python rápida e assíncrona que identifica domínios para provável infraestrutura Next.js App Router / React Server Components (RSC). (Criei-a para encontrar as aplicações possivelmente vulneráveis a CVE-2025-55182 e CVE-2025-66478)

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
6há 9 mesesAinda não revisado

Scanner de Infraestrutura RSC

rsc_infra_scan.py é uma ferramenta Python assíncrona e rápida que identifica domínios que provavelmente usam infraestrutura Next.js App Router / React Server Components (RSC).

Ela não explora nenhuma vulnerabilidade.
Ela apenas realiza fingerprinting passivo de HTTP/HTML/cabeçalhos para ajudar você a identificar alvos que podem estar na família de tecnologia afetada (por exemplo, para CVEs relacionadas a RSC).

Vulnerabilidades Alvo

Este scanner foi projetado para ajudar a identificar infraestrutura que PODE estar vulnerável a:

  • CVE-2025-55182 — Vulnerabilidade crítica de execução remota de código (RCE) em React Server Components devido à desserialização insegura. Esta vulnerabilidade permite execução remota de código sem autenticação.
  • CVE-2025-66478 — Inicialmente atribuída ao Next.js, mas marcada como duplicada da CVE-2025-55182.

Versões Afetadas

  • React: 19.0.0, 19.1.0, 19.1.1, 19.2.0
  • Next.js: 15.x e 16.x usando o App Router

Importante: Esta ferramenta apenas identifica infraestrutura que aparenta usar a tecnologia Next.js App Router / RSC. Ela não verifica se uma CVE específica é explorável ou se o alvo está executando uma versão vulnerável. Sempre verifique o status da vulnerabilidade por meio de testes de segurança adequados e avisos dos fornecedores.


Recursos

  • Escaneia uma lista de domínios simultaneamente usando aiohttp.
  • Detecta heurísticas para:
    • window.__next_f (runtime Next.js App Router / RSC)
    • react-server-dom-webpack
    • contêiner id="__next"
    • cabeçalhos de resposta x-nextjs-*
    • Content-Type: text/x-component
  • Atribui uma pontuação de 0 a 100 por domínio.
  • Exibe um resumo em formato CSV com:
    • Uma marca [+] verde para “infraestrutura provavelmente RSC / Next.js” (pontuação ≥ 50).
    • Uma marca [-] vermelha para “improvável / não detectado” ou erros.
  • Usa HTTPS por padrão, com fallback para HTTP se houver um problema de SSL.

Esta ferramenta é destinada a pesquisa e testes defensivos de segurança. Não a utilize em sistemas que você não está autorizado a testar.


Instalação

  1. Clone ou baixe este repositório.

  2. Instale as dependências Python:

    pip install aiohttp
    
  3. Certifique-se de ter Python 3.8+.


Configuração

Crie um arquivo List.txt no mesmo diretório de rsc_infra_scan.py.

  • Um domínio ou URL por linha.
  • # no início de uma linha é tratado como comentário.
  • Você pode misturar domínios simples e URLs completas.

Exemplo de List.txt:

# Example targets
example.com
https://subdomain.example.org
nextjs-demo.vercel.app

Uso

Execute o scanner a partir do diretório que contém rsc_infra_scan.py e List.txt:

python rsc_infra_scan.py

O script irá:

  • Ler List.txt.
  • Remover duplicatas de domínios.
  • Testar cada alvo simultaneamente.
  • Exibir uma tabela em formato CSV na saída padrão.

Formato de Saída

Cabeçalho:

domain,status,is_rsc_like,score,signals_or_error

Exemplo de linhas:

example.com,[+],yes,75,HTML:(window|self)\.__next_f\s*=; HDR:x-nextjs-cache=HIT
legacy-site.org,[-],no,0,
bad-ssl.test,[-],ERROR,0,SSL: CERTIFICATE_VERIFY_FAILED

Onde:

  • status:
    • [+] (verde em um terminal que suporta ANSI) → provavelmente usando infraestrutura Next.js App Router / RSC.
    • [-] (vermelho) → nenhum sinal forte ou um erro.
  • is_rsc_like:
    • yes quando score >= 50.
    • no caso contrário.
  • score:
    • Pontuação heurística de 0 a 100, baseada em padrões de HTML e cabeçalhos.
  • signals_or_error:
    • Lista separada por ponto e vírgula dos sinais correspondentes (ex.: HTML:..., HDR:...) ou uma mensagem de erro.

Como a Detecção Funciona (Visão Geral)

O scanner envia uma única solicitação GET por alvo (com fallback para HTTP se HTTPS falhar) e inspeciona:

  1. Corpo HTML

    • window.__next_f → forte indicador de Next.js App Router / RSC.
    • react-server-dom-webpack → referência à biblioteca RSC.
    • id="__next" → contêiner raiz genérico do Next.js.
  2. Cabeçalhos de resposta

    • x-nextjs-cache
    • x-nextjs-matched-path
    • x-nextjs-page
    • x-nextjs-router-state-tree
    • Content-Type: text/x-component

Cada sinal contribui para a pontuação geral. Uma pontuação ≥ 50 significa que o domínio é "semelhante a infraestrutura RSC".

Nota: Esta não é uma ferramenta de varredura de vulnerabilidades. Ela não pode informar se uma CVE específica (como CVE-2025-55182 ou CVE-2025-66478) é explorável, apenas se a pilha parece ser infraestrutura Next.js/RSC que pode ser afetada. Sempre verifique o status real da vulnerabilidade por meio de testes de segurança adequados e consulte os avisos oficiais dos fornecedores.


Uso Legal e Ético

  • Apenas escaneie sistemas que você:
    • Possui, ou
    • Tem permissão explícita por escrito para testar.
  • Não trate a detecção heurística como prova de vulnerabilidade; sempre siga a divulgação coordenada e as orientações de correção dos fornecedores.

Referências

Para mais informações sobre as vulnerabilidades que esta ferramenta ajuda a identificar:

  • CVE-2025-55182: NIST NVD
  • CVE-2025-66478: NIST NVD (marcada como duplicada da CVE-2025-55182)
  • Aviso de Segurança do React: Consulte o repositório oficial do React para avisos de segurança
  • Aviso de Segurança do Next.js: Consulte o repositório oficial do Next.js e a Comunidade Vercel para atualizações

Aviso Legal

Este projeto é fornecido apenas para fins educacionais e de pesquisa.

O(s) autor(es) não são responsáveis por qualquer uso indevido ou dano causado por este software.
Você é o único responsável por cumprir todas as leis e regulamentos aplicáveis ao usar esta ferramenta.

Baixar ferramenta