
ماسح ضوئي مبني على Python يكتشف ثغرة تجاوز الوسيطة CVE-2025-29927 في مواقع Next.js عن طريق إرسال رأس x-middleware-subrequest مخصص إلى المسارات المحمية.

نص بايثون للتحقق من مواقع Next.js لثغرة الوسيط التالف (CVE-2025-29927).
ثغرة الوسيط التالف تسمح للمهاجم بتجاوز المصادقة والوصول إلى المسارات المحمية عن طريق إرسال رأس مخصص x-middleware-subrequest.
إصدارات Next.js المتأثرة:
[!WARNING] هذه الأداة لأغراض تعليمية فقط. لا تستخدمها على مواقع أو أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. قد يكون الاختبار غير المصرح به غير قانوني وغير أخلاقي.
استنساخ المستودع
git clone https://github.com/takumade/ghost-route.git
cd ghost-route
إنشاء وتفعيل البيئة الافتراضية
python -m venv .venv
source .venv/bin/activate
تثبيت التبعيات
pip install -r requirements.txt
python ghost-route.py <url> <path> <show_headers>
<url>: عنوان URL الأساسي لموقع Next.js (مثل: https://example.com)<path>: المسار المحمي المراد اختباره (الافتراضي: /admin)<show_headers>: إظهار رؤوس الاستجابة (الافتراضي: False)مثال أساسي
python ghost-route.py https://example.com /admin
إظهار رؤوس الاستجابة
python ghost-route.py https://example.com /admin True
رخصة MIT