
Dieses Skript scannt eine Liste von URLs, um zu erkennen, ob sie **Next.js** verwenden, und stellt fest, ob sie anfällig für **CVE-2025-29927** sind. Es versucht optional eine Ausnutzung mittels einer Wortliste.
Dieses Skript durchsucht eine Liste von URLs, um festzustellen, ob sie Next.js verwenden, und ermittelt, ob sie anfällig für CVE-2025-29927 sind. Optional versucht es eine Ausnutzung mittels einer Wortliste.
# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
# Install dependencies
npm install
Führen Sie das Skript mit verschiedenen Optionen aus:
node index.js -u "https://example.com" -v
node index.js -u "https://example.com"
node index.js -u "https://site1.com, https://site2.com"
node index.js -f urls.txt
node index.js -u "https://example.com" -o results.txt
node index.js -u "https://example.com" -v
node index.js -u "https://example.com" -a -w wordlist.txt
-v): Detaillierte Protokolle werden auf der Konsole ausgegeben.-v nicht gesetzt ist, werden die Ergebnisse als JSON ausgegeben.-o): Speichert erkannte Schwachstellen in einer Datei.Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.
Aktualisieren Sie auf Next.js 14.2.25 oder 15.2.3 oder höher. Falls ein Upgrade nicht möglich ist, blockieren Sie den x-middleware-subrequest-Header auf WAF- oder Serverebene. Gepatchte Versionen: 15.2.3, 14.2.25, 13.5.9, 12.3.5
Dieses Projekt ist unter der MIT-Lizenz lizenziert.
| Option | Alias | Beschreibung |
|---|
-u | --urls | Liste von URLs (durch Leerzeichen/Komma getrennt) |
-f | --file | Datei mit URLs (eine pro Zeile) |
-c | --chrome | Pfad zu Chromium (Standard: /snap/bin/chromium) |
-o | --output | Datei zum Speichern der Ergebnisse anfälliger Seiten |
-v | --verbose | Aktiviert detaillierte Ausgabe |
-r | --redirect | Folgt Weiterleitungen (optional, kann zu Fehlalarmen führen) |
-a | --attack | Versucht Ausnutzung (mit Vorsicht verwenden) |
-w | --wordlist | Wortlistendatei für die Ausnutzung |
-t | --headless | Führt Puppeteer im kopflosen Modus aus |
-x | --headers | Wenn die Ausnutzung fehlschlägt, wird mit anderen Headern wiederholt |