Esta ferramenta é um script de detecção de segurança não intrusivo, projetado para identificar superfícies expostas de React Server Components (RSC) e verificar o comportamento de vulnerabilidade baseado em crash relacionado a:
CVE-2025-55182
CVE-2025-66478
É destinada a fluxos de trabalho de teste de segurança defensivo, validação de WAF e endurecimento de aplicações.
Este script não realiza exploração nem execução de comandos. Ele executa estritamente detecção e classificação.
Recursos
Varredura automática sobre:
http://
https://
Requisições cientes de redirecionamentos (segue respostas 30x)
Detecção de superfície RSC usando impressões digitais de protocolo
Sondagem de vulnerabilidade baseada em crash usando payloads não destrutivos
Sempre executa verificações de superfície e de crash de forma independente
Suporta:
Entrada de lista de alvos
Roteamento via proxy
Ignorar verificação TLS
Saída limpa no terminal com status por alvo
Saída final:
Somente domínios
Desduplicada
Somente domínios confirmados como vulneráveis
Lógica de Detecção
Cada alvo é avaliado usando dois mecanismos independentes.
Detecção de Superfície RSC
Um alvo é marcado como EXPOSTO se qualquer um dos seguintes itens for observado:
Resposta Content-Type: text/x-component
Impressão digital de erro digest do React no corpo da resposta
Assinatura de erro React minificado
URLs de referência de erro do React
Se o servidor retornar:
HTTP 500 com indicadores Next.js → marcado como SUSPEITO
Se nenhum dos itens acima for observado → marcado como SEGURO
Sonda de Vulnerabilidade Baseada em Crash
Um payload multipart serializado é enviado ao alvo para avaliar o comportamento de crash no lado do servidor.
Os resultados são classificados como:
VULNERÁVEL
HTTP 500 com digest do React ou padrão de erro React minificado
DESCONHECIDO
HTTP 500 sem uma impressão digital clara
NÃO VULNERÁVEL
Qualquer resposta diferente de 500
Esta sonda é executada independentemente do resultado da detecção de superfície para evitar falsos negativos.