Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/danielxavierjob/-cve-2025-55182
Сканеры уязвимостейАнализ КодаСбор информацииВеб-безопасностьDevSecOpsОбучение и Образование
GitHubdanielxavierjob/-cve-2025-55182

-CVE-2025-55182

Браузерный сканер, который проверяет репозитории GitHub на известные уязвимости в зависимостях React и Next.js, проверяя все ветки и поддерживая приватные репозитории через PAT.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
8 месяцев назадЕщё не проверено

🔍 GitHub CVE Scanner - Руководство по использованию

Скрипт для сканирования репозиториев GitHub на наличие известных уязвимостей в проектах React и Next.js.

📋 Обнаруживаемые уязвимости

Сканер проверяет следующие CVE:

  • CVE-2025-55182: Уязвимость в React Server Components

    • Затрагивает: React 19.0.0, 19.1.0, 19.1.1, 19.2.0
    • Исправленные версии: 19.0.1, 19.1.2, 19.2.1
    • Проверяемые пакеты: react, react-dom, react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack
  • CVE-2025-66478: Уязвимость в Next.js App Router

    • Затрагивает: Next.js 14.3 canary, 15.x, 16.x
    • Исправленные версии: 14.3.0-canary.76+, 15.0.5+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+, 15.6.0-canary.58+, 16.0.7+, 16.1.0-canary.12+

🚀 Как использовать

Предварительные требования

  1. Современный веб-браузер (Chrome, Firefox, Edge и т. д.)
  2. Доступ к GitHub (опционально: Personal Access Token для частных репозиториев)

Пошаговая инструкция

1. Открыть консоль браузера

  1. Перейдите на любую страницу GitHub (например, https://github.com)
  2. Откройте DevTools:
    • Chrome/Edge: F12 или Ctrl+Shift+I (Windows) / Cmd+Option+I (Mac)
    • Firefox: F12 или Ctrl+Shift+K (Windows) / Cmd+Option+K (Mac)
  3. Перейдите на вкладку Console

2. Скопировать и выполнить скрипт

  1. Откройте файл main.js
  2. Скопируйте всё содержимое файла
  3. Вставьте в консоль браузера
  4. Нажмите Enter, чтобы выполнить

3. Настроить сканирование

Скрипт задаст несколько интерактивных вопросов:

3.1. Аутентификация (первый вопрос)
root@kitploit:~
🔐 Scan private repos too?

OK = Enter PAT
Cancel = Public only
  • OK: Вас попросят ввести Personal Access Token (PAT) GitHub
    • Позволяет сканировать частные репозитории
    • Необходим для доступа к организациям
  • Cancel: Будут сканироваться только публичные репозитории

Как создать PAT:

  1. Перейдите по адресу: https://github.com/settings/tokens
  2. Нажмите "Generate new token" → "Generate new token (classic)"
  3. Дайте описательное имя
  4. Выберите область repo (полный доступ к репозиториям)
  5. Нажмите "Generate token"
  6. Скопируйте токен немедленно (он больше не будет показан)
3.2. Область сканирования (если аутентифицированы)
root@kitploit:~
🔍 What do you want to scan?

OK = Organizations
Cancel = User Profile
  • OK: Сканировать организации
  • Cancel: Сканировать только профиль пользователя
3.3. Выбор организаций (если выбрано "Organizations")
root@kitploit:~
🏢 Scan all organizations?

OK = All organizations
Cancel = Single organization

Вариант A - Все организации (OK):

  • Скрипт автоматически найдёт все организации аутентифицированного пользователя
  • Просканирует все репозитории всех организаций

Вариант B - Конкретная организация (Cancel):

  • Вас попросят ввести URL или название организации:
    root@kitploit:~
    🔗 Enter organization URL or name:
    
    Example: github.com/my-org or my-org
    
  • Принимаемые форматы:
    • github.com/my-org
    • https://github.com/my-org
    • my-org (только имя)
3.4. Профиль пользователя (если не аутентифицированы или выбрано Profile)
  • Если вы находитесь на странице профиля GitHub, скрипт обнаружит это автоматически
  • В противном случае будет предложено:
    root@kitploit:~
    Enter GitHub username:
    

📊 Функции

✨ Проверка по всем веткам

Скрипт проверяет все ветки каждого репозитория, а не только ветку по умолчанию. Это гарантирует, что уязвимости в ветках разработки, staging или других активных ветках будут обнаружены.

🏢 Поддержка организаций

  • Сканирует репозитории организаций GitHub
  • Возможность сканировать все организации или одну конкретную
  • Поддерживает ввод URL или названия организации

🔒 Доступ к частным репозиториям

С действительным Personal Access Token скрипт может:

  • Получать доступ к частным репозиториям
  • Сканировать частные организации
  • Проверять ветки частных репозиториев

📈 Результаты

После выполнения скрипт отобразит:

Таблица результатов

Таблица в консоли, показывающая:

  • Repo: Имя репозитория
  • Branch: Имя проверенной ветки
  • Next: Версия Next.js (если присутствует)
  • React: Версия React (если присутствует)
  • ReactDOM: Версия react-dom (если присутствует)
  • RSCWebpack: Версия react-server-dom-webpack (если присутствует)
  • RSCParcel: Версия react-server-dom-parcel (если присутствует)
  • RSCTurbopack: Версия react-server-dom-turbopack (если присутствует)
  • Status: Статус уязвимости
    • ✅ Safe: Уязвимостей не обнаружено
    • ⚠️ CVE-XXXX-XXXXX: Обнаружена уязвимость

Сводка

root@kitploit:~
📊 Summary:
   Total repos:       15
   Branches scanned:  23
   With package.json: 20
   Skipped:           3 (no package.json)

⚠️ 5 vulnerable repo(s) found!

или

root@kitploit:~
✅ No vulnerabilities found!

⚙️ Технические настройки

  • Задержка между API-запросами: 200 мс (для предотвращения ограничения скорости)
  • Задержка между сканированиями: 30 мс
  • Результатов на странице: 100 элементов
  • Поддержка частных репозиториев: Да (с PAT)
  • Проверка веток: Все ветки каждого репозитория

🔧 Устранение неполадок

Ошибка: "Token invalid"

  • Проверьте, что токен скопирован правильно
  • Убедитесь, что токен имеет область repo
  • Проверьте, не истёк ли срок действия токена

Ошибка: "No repositories found"

  • Проверьте, существует ли пользователь/организация
  • Если вы сканируете организации, убедитесь, что у вас есть доступ
  • Проверьте, есть ли репозитории в профиле/организации

Ошибка: "No organizations found"

  • Проверьте, что вы аутентифицированы с действительным токеном
  • Убедитесь, что вы состоите в организациях
  • Токен должен иметь разрешения на доступ к организациям

Сканирование слишком медленное

  • Скрипт намеренно делает задержки, чтобы избежать ограничения скорости
  • Репозитории с большим количеством веток займут больше времени
  • Организации с большим количеством репозиториев займут больше времени

📝 Важные заметки

  1. Ограничение скорости: Скрипт соблюдает лимиты API GitHub с автоматическими задержками
  2. Конфиденциальность: Токен используется только локально в браузере, не отправляется на внешние серверы
  3. Точность: Сканер проверяет только package.json в корне репозитория
  4. Ветки: Проверяются все ветки, но отображаются только те, у которых есть package.json
  5. Версии: Сканер обнаруживает уязвимые версии на основе определений CVE

🛡️ Безопасность

  • Скрипт полностью выполняется в браузере (на стороне клиента)
  • Никакие данные не отправляются на внешние серверы
  • Personal Access Token используется только для запросов к API GitHub
  • Рекомендуется использовать токены с минимально необходимыми областями

📄 Лицензия

MIT License

🔄 Версия

3.0.0


Разработано для обнаружения уязвимостей безопасности в проектах React и Next.js

Скачать инструмент