
CVE-2025-55183 Scanner
用于检测 CVE-2025-55183(Next.js React 服务端组件 RSC 源代码泄露漏洞)的安全扫描器。
该扫描器用于检测 Next.js React 服务端组件(RSC)中的源代码泄露问题。当向存在漏洞的服务端函数发送恶意 HTTP 请求时,若参数被序列化为字符串,该请求可能不安全地返回任意服务端函数的源代码。
pip install -r requirements.txt
或手动安装:
pip install requests urllib3 tqdm
# 扫描单个 URL
python3 scanner.py https://example.com
# 从包含主机列表的文件扫描
python3 scanner.py hosts.txt
创建一个文本文件,每行一个主机。扫描器会从第一列提取主机名(支持以制表符或空格分隔的输入):
example.com 192.0.2.1 Cloudflare
subdomain.example.com 192.0.2.2 Cloudflare
https://app.example.com
以 # 开头的行被视为注释,将被忽略。
位置参数:
input 目标 URL 或包含主机列表的文件
可选参数:
-h, --help 显示帮助信息并退出
-t TIMEOUT, --timeout TIMEOUT
请求超时时间(秒,默认:10)
-o OUTPUT, --output OUTPUT
结果输出文件
--format {text,json,csv}
输出格式(默认:text)
--threads THREADS 并发线程数(默认:1)
--delay DELAY 请求间隔(秒,默认:0.5)
--rate-limit RATE_LIMIT
每主机每秒请求数(0 表示禁用,默认:10.0)
--retries RETRIES 失败请求的重试次数(默认:3)
-v, --verbose 增加详细度(-v, -vv, -vvv)
-q, --quiet 抑制非必要输出
# 使用 10 个并发线程扫描
python3 scanner.py hosts.txt --threads 10
# 以 JSON 格式输出结果
python3 scanner.py hosts.txt --format json -o results.json
# 以 CSV 格式输出结果
python3 scanner.py hosts.txt --format csv -o results.csv
# 设置请求间隔和速率限制
python3 scanner.py hosts.txt --delay 1.0 --rate-limit 5.0
# 启用详细输出以进行调试
python3 scanner.py hosts.txt -vv
# 抑制非必要输出
python3 scanner.py hosts.txt --quiet -o results.json
包含扫描摘要和详细结果的人类可读文本输出:
============================================================
扫描摘要
============================================================
扫描主机总数:5
存在漏洞的主机:2
安全的主机:3
============================================================
[!] https://example.com - 存在漏洞
发现 3 个泄露的源代码
[+] https://example2.com - 无漏洞
包含完整扫描细节的结构化 JSON 输出:
{
"summary": {
"total_hosts": 5,
"vulnerable_hosts": 2,
"safe_hosts": 3
},
"results": [
{
"url": "https://example.com",
"vulnerable": true,
"chunk_paths": ["/_next/static/chunks/..."],
"action_ids": ["abc123..."],
"leaked_sources": [...]
}
]
}
逗号分隔的值,便于导入电子表格:
URL,Vulnerable,Chunks Found,Action IDs Found,Leaked Sources Count,Error
https://example.com,Yes,5,3,2,
https://example2.com,No,0,0,0,
扫描器执行以下三步流程:
/_next/static/chunks/ 引用中的 JavaScript chunk 文件路径$F1 载荷的恶意请求,触发源代码泄露0:未发现存在漏洞的主机1:发现一个或多个存在漏洞的主机如果遇到连接错误:
--timeout 30-vv 以查看详细错误信息如果目标屏蔽请求:
--delay 2.0--rate-limit 2.0--threads 1如果遇到导入错误:
pip install -r requirements.txt
注意:tqdm 是可选的——没有它扫描器仍可工作,但不会显示进度条。
本工具仅用于教育和授权的安全测试目的。
本工具专为安全研究和授权的渗透测试而设计。未经授权对不属于您或未经许可的系统进行测试是违法且不道德的。作者不对任何滥用本工具的行为负责。