🔍 NextSploit: ماسح ومستغل CVE-2025-29927 لـ Next.js ⚠️
NextSploit هي أداة سطر أوامر مصممة لاكتشاف واستغلال CVE-2025-29927، وهو ثغرة أمنية في Next.js. تتحقق الأداة أولاً مما إذا كان الموقع المستهدف يعمل بـ Next.js وتحدد ما إذا كان إصداره يقع ضمن النطاق المعرّض للخطر. إذا تم تأكيد أن الموقع معرض للخطر، فإن الأداة تحاول تلقائياً استغلال المشكلة عن طريق تجاوز حمايات الوسيطة (middleware)، مما قد يمنح وصولاً غير مصرح به إلى الصفحات المقيدة.
🚀 الميزات
- 🔍 كشف إصدار Next.js تلقائياً: تستخدم Wappalyzer للتحقق مما إذا كان الموقع المستهدف يعمل بـ Next.js واسترجاع إصداره.
- 🛡️ تقييم الثغرة: تحدد ما إذا كان الإصدار المكتشف ضمن النطاق المعروف للثغرة.
- ⚔️ اختبار استغلال الوسيطة: تحاول استغلال الثغرة CVE-2025-29927 باستخدام رؤوس الوسيطة.
- 🌐 تشغيل متصفح كروم تلقائياً: تفتح عنوان URL المستهدف مع رؤوس مهيأة مسبقاً لتجاوز المصادقة (إذا كان معرضاً للخطر).
- 📡 فحص جماعي لعناوين URL: تسمح بمسح عدة عناوين URL في وقت واحد.
المتطلبات 🛠️
- 🐍 Python 3.7+
- 🧪 Selenium
- 🚗 ChromeDriver
- 🦊 GeckoDriver
- 🕵️ Wappalyzer CLI
- 🌐 Google Chrome
التثبيت 📥
-
استنساخ المستودع:
git clone https://github.com/AnonKryptiQuz/NextSploit.git
cd NextSploit
-
تثبيت حزم Python المطلوبة:
pip install -r requirements.txt
-
تحميل ChromeDriver
تأكد من تثبيت ChromeDriver وأنه يمكن الوصول إليه:
🔗 تحميل ChromeDriver
-
GeckoDriver
🦊 تأكد من تثبيت GeckoDriver وأنه يمكن الوصول إليه
الاستخدام 💻
-
✅️ تشغيل الأداة:
python NextSploit.py
-
✅️ اتبع التعليمات:
- أدخل عنوان URL للموقع المستهدف.
- اختر نوع الفحص (
Fast، Balanced، أو Full).
- ستحلل الأداة الموقع وتتحقق مما إذا كان معرضاً للخطر.
-
✅️ اختبار الثغرة:
- إذا اكتشفت الأداة Next.js، ستتحقق من إصداره.
- إذا كان الإصدار ضمن النطاق المعرض للخطر، فستحاول الأداة تجاوز حمايات الوسيطة.
-
✅️ تشغيل المتصفح للاستغلال:
- إذا كان الموقع معرضاً للخطر، ستشغل الأداة متصفح كروم بطلب مهيأ مسبقاً لتجاوز حمايات تسجيل الدخول.
- يمكنك فحص النتيجة يدوياً.
تعلم المزيد 📚
لفهم تفاصيل CVE-2025-29927 وتأثيره والحلول المحتملة، قم بزيارة صفحة قاعدة بيانات الثغرات الوطنية (NVD) الرسمية:
🔗 CVE-2025-29927 - تفاصيل NVD
تحتوي هذه الصفحة على تحليل متعمق، وتصنيف شدة، وأي تصحيحات أو إصلاحات قدمها فريق Next.js.
⚠️ إخلاء مسؤولية
- لأغراض تعليمية فقط: هذه الأداة مخصصة فقط لأغراض البحث الأمني والاختراق الأخلاقي والتعليم. المستخدم مسؤول عن ضمان الامتثال للقوانين واللوائح المحلية.
- لا ضمان للدقة: يعتمد NextSploit على أدوات خارجية مثل Wappalyzer، والتي قد لا تكتشف إصدارات Next.js بدقة دائمًا. يجب التحقق من النتائج يدويًا.
🐐 المؤلف
تم الإنشاء بواسطة: AnonKryptiQuz