
Dieses Skript scannt eine Liste von URLs, um festzustellen, ob sie **Next.js** verwenden, und ermittelt, ob sie für **CVE-2025-29927** anfällig sind. Optional versucht es eine Ausnutzung mithilfe einer Wortliste.
Ein Kommandozeilen-Sicherheitsscanner zur Identifizierung öffentlich zugänglicher Next.js-Anwendungen, die möglicherweise für CVE-2025-29927 anfällig sind.
Dieses Tool ist für autorisierte Sicherheitstests, Schwachstellenbewertung, Forschung und defensive Sicherheitsarbeit gedacht.
Scannen Sie nur Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben.
Der Scanner führt externes Fingerprinting und, wenn ausdrücklich angefordert, aktive Sicherheitstests durch. Ein als potenziell anfällig gemeldetes Ergebnis sollte nicht als definitiver Beweis für eine Kompromittierung angesehen werden.
# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
# Install dependencies
npm install
npm install -g nextjs-cve-2025-29927-scanner
## Verwendung
Führen Sie das Skript mit verschiedenen Optionen aus:
```sh
node index.js -u "https://example.com" -v
| Option | Alias | Beschreibung |
|---|---|---|
-u | --urls | Liste von URLs (durch Leerzeichen/Komma getrennt) |
-f | --file | Datei mit URLs (eine pro Zeile) |
-c | --chrome | Pfad zu Chromium (Standard: /snap/bin/chromium) |
-o | --output | Datei zum Speichern der Ergebnisse anfälliger Websites |
-v | --verbose | Aktiviert detaillierte Ausgabe |
-r | --redirect | Folgt Weiterleitungen (optional, kann zu Fehlalarmen führen) |
-a | --attack | Versucht Ausnutzung (mit Vorsicht verwenden) |
-w | --wordlist | Wordlist-Datei für die Ausnutzung |
-t | --headless | Führt Puppeteer im Headless-Modus aus |
-x | --headers | Bei fehlgeschlagener Ausnutzung wird mit anderen Headern erneut versucht |
node index.js -u "https://example.com"
node index.js -u "https://site1.com, https://site2.com"
node index.js -f urls.txt
node index.js -u "https://example.com" -o results.txt
node index.js -u "https://example.com" -v
node index.js -u "https://example.com" -a -w wordlist.txt
-v): Detaillierte Protokolle werden auf der Konsole ausgegeben.-v nicht gesetzt ist, werden die Ergebnisse als JSON ausgegeben.-o): Speichert erkannte Schwachstellen in einer Datei.Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.
Aktualisieren Sie auf Next.js 14.2.25 oder 15.2.3 oder höher. Wenn ein Upgrade nicht möglich ist, blockieren Sie den Header x-middleware-subrequest auf WAF- oder Serverebene. Gepatchte Versionen: 15.2.3, 14.2.25, 13.5.9, 12.3.5
Dieses Projekt ist unter der MIT-Lizenz lizenziert.