
يقوم هذا البرنامج النصي بفحص قائمة من عناوين URL لاكتشاف ما إذا كانت تستخدم **Next.js** ويحدد ما إذا كانت عرضة لـ **CVE-2025-29927**. ويحاول اختياريًا الاستغلال باستخدام قائمة كلمات.
ماسح أمني يعمل من سطر الأوامر لتحديد تطبيقات Next.js المتاحة للعموم والتي قد تكون معرّضة لثغرة CVE-2025-29927.
هذه الأداة مخصّصة لاختبارات الأمان المصرّح بها، وتقييم الثغرات، والبحث، وأعمال الأمن الدفاعي.
لا تفحص إلا الأنظمة التي تملكها أو لديك إذن صريح باختبارها.
يقوم الماسح بإجراء بصمة خارجية، وعند الطلب الصريح فقط، بإجراء اختبار أمني فعّال. لا ينبغي اعتبار النتيجة المُبلَّغ عنها كاحتمال وجود ثغرة دليلاً قاطعاً على الاختراق.
# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
# Install dependencies
npm install
npm install -g nextjs-cve-2025-29927-scanner
## الاستخدام
شغّل السكربت بخيارات مختلفة:
```sh
node index.js -u "https://example.com" -v
| الخيار | الاسم المختصر | الوصف |
|---|---|---|
-u | --urls | قائمة الروابط (مفصولة بمسافة/فاصلة) |
-f | --file | ملف يحتوي على الروابط (رابط واحد في كل سطر) |
-c | --chrome | مسار Chromium (الافتراضي: /snap/bin/chromium) |
-o | --output | ملف لحفظ نتائج المواقع المعرّضة للثغرة |
-v | --verbose | تفعيل الإخراج التفصيلي |
-r | --redirect | متابعة عمليات إعادة التوجيه (اختياري، قد يؤدي إلى نتائج إيجابية خاطئة) |
-a | --attack | محاولة الاستغلال (استخدمه بحذر) |
-w | --wordlist | ملف قائمة الكلمات للاستغلال |
-t | --headless | تشغيل Puppeteer في الوضع بلا واجهة |
-x | --headers | في حال فشل الاستغلال سيعيد المحاولة بترويسات مختلفة |
node index.js -u "https://example.com"
node index.js -u "https://site1.com, https://site2.com"
node index.js -f urls.txt
node index.js -u "https://example.com" -o results.txt
node index.js -u "https://example.com" -v
node index.js -u "https://example.com" -a -w wordlist.txt
-v): سجلات مفصّلة تُطبع في الطرفية.-v، تُطبع النتائج بصيغة JSON.-o): يحفظ الثغرات المكتشفة في ملف.Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.
قم بالترقية إلى Next.js 14.2.25 أو 15.2.3 أو أحدث. إذا لم يكن الترقية ممكنة، احجب ترويسة x-middleware-subrequest على مستوى WAF أو الخادم. الإصدارات المُرقّعة: 15.2.3، 14.2.25، 13.5.9، 12.3.5
هذا المشروع مرخّص بموجب رخصة MIT.