🔍 NextSploit: Next.js CVE-2025-29927 Scanner & Exploiter ⚠️
NextSploit ist ein Kommandozeilen-Tool, das darauf ausgelegt ist, CVE-2025-29927, eine Sicherheitslücke in Next.js, zu erkennen und auszunutzen. Das Tool identifiziert zunächst, ob eine Zielwebsite Next.js ausführt, und bestimmt, ob deren Version im anfälligen Bereich liegt. Wenn die Website als verwundbar bestätigt wird, versucht das Tool automatisch, das Problem auszunutzen, indem es Middleware-Schutzmaßnahmen umgeht und möglicherweise unbefugten Zugriff auf eingeschränkte Seiten gewährt.
🚀 Funktionen
- 🔍 Automatisierte Erkennung der Next.js-Version: Verwendet Wappalyzer, um zu prüfen, ob die Zielwebsite Next.js ausführt, und ruft deren Version ab.
- 🛡️ Schwachstellenbewertung: Stellt fest, ob die erkannte Version innerhalb des bekannten anfälligen Bereichs liegt.
- ⚔️ Middleware-Ausnutzungstest: Versucht, die Schwachstelle CVE-2025-29927 mithilfe von Middleware-Headern auszunutzen.
- 🌐 Automatischer Start des Chrome-Browsers: Öffnet die Ziel-URL mit vorkonfigurierten Headern, um die Authentifizierung zu umgehen (falls anfällig).
- 📡 Massen-URL-Scanning: Ermöglicht das gleichzeitige Scannen mehrerer URLs.
Anforderungen 🛠️
- 🐍 Python 3.7+
- 🧪 Selenium
- 🚗 ChromeDriver
- 🦊 GeckoDriver
- 🕵️ Wappalyzer CLI
- 🌐 Google Chrome
Installation 📥
-
Repository klonen:
git clone https://github.com/AnonKryptiQuz/NextSploit.git
cd NextSploit
-
Erforderliche Python-Pakete installieren:
pip install -r requirements.txt
-
ChromeDriver herunterladen
Stellen Sie sicher, dass ChromeDriver installiert und zugänglich ist:
🔗 ChromeDriver herunterladen
-
GeckoDriver
🦊 Stellen Sie sicher, dass GeckoDriver installiert und zugänglich ist
Verwendung 💻
-
✅️ Tool ausführen:
python NextSploit.py
-
✅️ Befolgen Sie die Anweisungen:
- Geben Sie die URL der Zielwebsite ein.
- Wählen Sie einen Scan-Typ (
Fast, Balanced oder Full).
- Das Tool analysiert die Website und prüft, ob sie anfällig ist.
-
✅️ Test auf Schwachstelle:
- Wenn das Tool Next.js erkennt, wird die Version überprüft.
- Liegt die Version im anfälligen Bereich, versucht das Tool, Middleware-Schutzmaßnahmen zu umgehen.
-
✅️ Browser zur Ausnutzung starten:
- Wenn die Website verwundbar ist, startet das Tool Chrome mit einer vorkonfigurierten Anfrage, um Anmeldeschutz zu umgehen.
- Sie können das Ergebnis manuell überprüfen.
Mehr erfahren 📚
Um die Details zu CVE-2025-29927, seine Auswirkungen und mögliche Abhilfemaßnahmen zu verstehen, besuchen Sie die offizielle NIST National Vulnerability Database (NVD)-Seite:
🔗 CVE-2025-29927 - NVD Details
Diese Seite enthält eine eingehende Analyse, eine Schweregradbewertung sowie alle Patches oder Korrekturen des Next.js-Teams.
⚠️ Haftungsausschluss
- Nur zu Bildungszwecken: Dieses Tool ist ausschließlich für Sicherheitsforschung, ethisches Hacken und Bildungszwecke bestimmt. Der Benutzer ist dafür verantwortlich, die Einhaltung lokaler Gesetze und Vorschriften sicherzustellen.
- Keine Garantie für Genauigkeit: NextSploit basiert auf externen Tools wie Wappalyzer, die Next.js-Versionen möglicherweise nicht immer genau erkennen. Die Ergebnisse sollten manuell überprüft werden.
🐐 Autor
Erstellt von: AnonKryptiQuz