Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-29927 — ماسح تجاوز Middleware لـ Next.js | Kitploit
أدوات/GitHubGitHub/gotr00t0day/cve-2025-29927
الاستطلاعماسحات الثغرات الأمنيةاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubgotr00t0day/cve-2025-29927

CVE-2025-29927

ماسح تجاوز Middleware لـ Next.js

عرض المستودع
816منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-29927

ماسح تجاوز الوسيطة في Next.js (CVE-2025-29927)

CVE-2025-29927 هي أداة أمنية متخصصة لكشف ثغرة تجاوز الوسيطة في Next.js (CVE-2025-29927) التي تؤثر على الإصدارات 11.1.4 إلى 15.2.2 من Next.js. تسمح هذه الثغرة الحرجة للمهاجمين بتجاوز الضوابط الأمنية عن طريق إرسال رأس HTTP مصمم خصيصًا.

حول الثغرة

تسمح ثغرة تجاوز الوسيطة في Next.js (CVE-2025-29927) للمهاجمين بتجاوز ضوابط التفويض عن طريق إرسال رأس X-Middleware-Subrequest خبيث يربك منطق معالجة الوسيطة. يمكن أن يؤدي ذلك إلى الوصول غير المصرح به إلى الموارد والمسارات المحمية.

درجة CVSS: 9.1 (حرجة)

الميزات

  • مسح متزامن سريع لأهداف متعددة
  • خيار تجاوز التحقق من شهادة SSL للمسح المستند إلى IP
  • وضع صامت للأتمتة والإخراج المركز
  • معلومات مفصلة عن الثغرة (رموز الحالة، رؤوس التجاوز)
  • اكتشاف نقاط النهاية للاختبار الشامل

التثبيت

# Clone the repository
git clone https://github.com/gotr00t0day/CVE-2025-29927.git
cd CVE-2025-29927

# Install requirements
pip install -r requirements.txt

الاستخدام

python CVE-2025-29927.py [-h] [-t TARGET] [-f FILE] [-c CONCURRENCY] [-k] [-s]

وسائط سطر الأوامر

  • -t, --target: هدف واحد للمسح (مثل example.com أو https://example.com)
  • -f, --file: ملف يحتوي على قائمة بالأهداف (هدف واحد في كل سطر)
  • -c, --concurrency: عدد المسوحات المتزامنة (الافتراضي: 5)
  • -k, --insecure: تعطيل التحقق من شهادة SSL (مفيد لعناوين IP)
  • -s, --silent: وضع صامت - عرض الأهداف الضعيفة فقط

أمثلة

مسح هدف واحد:

python CVE-2025-29927.py -t example.com

مسح أهداف متعددة من ملف:

python CVE-2025-29927.py -f targets.txt

مسح مع تعطيل التحقق من SSL:

python CVE-2025-29927.py -t 192.168.1.1 -k

المسح الآلي مع الوضع الصامت:

python CVE-2025-29927.py -f targets.txt -k -s

مسح برأس مخصص:

python3 CVE-2025-29927.py -t target -k -s -H "middleware"

المخرجات

بالنسبة للأهداف الضعيفة، يعرض MiddleWay:

  • نقطة النهاية الضعيفة
  • رمز الحالة الأصلي
  • رمز الحالة بعد التجاوز
  • رأس التجاوز المستخدم للاستغلال الناجح

مثال على المخرجات:

[VULNERABLE] https://example.com - Endpoint /admin can be bypassed
  Original status: 401
  Bypassed status: 200
  Bypass header: X-Middleware-Subrequest: src/middleware:nowaf:src/middleware:src/middleware:src/middleware:src/middleware:middleware:middleware:nowaf:middleware:middleware:middleware:pages/_middleware

التخفيف

للتخفيف من هذه الثغرة:

  1. قم بالترقية إلى Next.js 14.2.25 أو 15.2.3 أو أحدث
  2. إذا لم يكن الترقية ممكنة، قم بحظر رأس X-Middleware-Subrequest على مستوى جدار الحماية (WAF) أو الخادم

إخلاء مسؤولية

هذه الأداة مقدمة لأغراض البحث الأمني والدفاع فقط. احرص دائمًا على الحصول على الإذن المناسب قبل مسح أي أنظمة لا تملكها. المؤلفون غير مسؤولين عن أي إساءة استخدام لهذه الأداة.

الترخيص

MIT

تنزيل الأداة