NextSploit: ماسح ومستغل لـ CVE-2025-29927 في Next.js
NextSploit هي أداة سطر أوامر مصممة لاكتشاف واستغلال CVE-2025-29927، وهو عيب أمني في Next.js. تقوم الأداة أولاً بتحديد ما إذا كان الموقع المستهدف يعمل بـ Next.js وتحدد ما إذا كان إصداره يقع ضمن النطاق المعرض للخطر. إذا تم تأكيد أن الموقع معرض للخطر، تقوم الأداة بمحاولة استغلال المشكلة تلقائيًا عن طريق تجاوز حماية البرامج الوسيطة، مما قد يمنح وصولًا غير مصرح به إلى الصفحات المقيدة.
الميزات
- الكشف التلقائي عن إصدار Next.js: يستخدم Wappalyzer للتحقق مما إذا كان الموقع المستهدف يعمل بـ Next.js واسترجاع إصداره.
- تقييم الثغرات الأمنية: يحدد ما إذا كان الإصدار المكتشف ضمن النطاق المعروف للخطر.
- اختبار استغلال الوسائط البرمجية: يحاول استغلال ثغرة CVE-2025-29927 باستخدام رؤوس الوسائط البرمجية.
- إطلاق متصفح Chrome تلقائيًا: يفتح عنوان URL المستهدف مع رؤوس تم تكوينها مسبقًا لتجاوز المصادقة (إذا كان الموقع معرضًا للخطر).
- التوافق عبر المنصات: يعمل على كل من Linux و Windows.
المتطلبات الأساسية
- Python 3.7+
- Selenium
- ChromeDriver
- GeckoDriver
- Wappalyzer CLI
- Google Chrome
التثبيت
-
استنساخ المستودع:
git clone https://github.com/AnonKryptiQuz/NextSploit.git
cd NextSploit
-
تثبيت حزم Python المطلوبة:
pip install -r requirements.txt
تأكد من أن requirements.txt يحتوي على التالي:
wappalyzer
requests
colorama
selenium
-
تنزيل ChromeDriver
تأكد من أن ChromeDriver مثبت ويمكن الوصول إليه. يمكنك تثبيته يدويًا أو استخدام webdriver_manager للتعامل مع التثبيت التلقائي للسائق.
-
GeckoDriver
تأكد من أن GeckoDriver مثبت ويمكن الوصول إليه.
الاستخدام
-
تشغيل الأداة:
-
اتبع التعليمات:
- أدخل عنوان URL للموقع المستهدف.
- اختر نوع الفحص (
Fast، Balanced، أو Full).
- ستقوم الأداة بتحليل الموقع والتحقق مما إذا كان معرضًا للخطر.
-
اختبار الثغرة:
- إذا اكتشفت الأداة وجود Next.js، فستتحقق من إصداره.
- إذا كان الإصدار ضمن النطاق المعرض للخطر، فستحاول الأداة تجاوز حماية الوسائط البرمجية.
-
إطلاق المتصفح للاستغلال:
- إذا كان الموقع معرضًا للخطر، ستقوم الأداة بإطلاق Chrome مع طلب تم تكوينه مسبقًا لتجاوز حماية تسجيل الدخول.
- يمكنك فحص النتيجة يدويًا.
معرفة المزيد
لفهم تفاصيل CVE-2025-29927 وتأثيره والحلول المحتملة، قم بزيارة صفحة قاعدة البيانات الوطنية للثغرات الأمنية (NVD) الرسمية:
🔗 CVE-2025-29927 - NVD Details
تتضمن هذه الصفحة تحليلًا متعمقًا، وتقييمًا للخطورة، وأي تصحيحات أو إصلاحات قدمها فريق Next.js.
إخلاء مسؤولية
- لأغراض تعليمية فقط: هذه الأداة مخصصة فقط للبحث الأمني والاختراق الأخلاقي والأغراض التعليمية. يتحمل المستخدم مسؤولية ضمان الامتثال للقوانين واللوائح المحلية.
- لا ضمان للدقة: يعتمد NextSploit على أدوات خارجية مثل Wappalyzer، والتي قد لا تكتشف إصدارات Next.js بدقة دائمًا. يجب التحقق من النتائج يدويًا.