
Python-basierter Scanner, der die CVE-2025-29927 Middleware-Bypass-Sicherheitslücke in Next.js-Websites erkennt, indem er einen manipulierten x-middleware-subrequest-Header an geschützte Pfade sendet.

Ein Python-Skript, um Next.js-Websites auf die Schwachstelle der korrupten Middleware (CVE-2025-29927) zu überprüfen.
Die Schwachstelle der korrupten Middleware erlaubt es einem Angreifer, die Authentifizierung zu umgehen und auf geschützte Routen zuzugreifen, indem er einen benutzerdefinierten Header x-middleware-subrequest sendet.
Betroffene Next.js-Versionen:
[!WARNING] Dieses Tool dient nur zu Bildungszwecken. Verwenden Sie es nicht auf Websites oder Systemen, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben. Unautorisierte Tests können illegal und unethisch sein.
Repository klonen
git clone https://github.com/takumade/ghost-route.git
cd ghost-route
Virtuelle Umgebung erstellen und aktivieren
python -m venv .venv
source .venv/bin/activate
Abhängigkeiten installieren
pip install -r requirements.txt
python ghost-route.py <url> <path> <show_headers>
<url>: Basis-URL der Next.js-Website (z. B. https://example.com)<path>: Geschützter Pfad zum Testen (Standard: /admin)<show_headers>: Antwort-Header anzeigen (Standard: False)Einfaches Beispiel
python ghost-route.py https://example.com /admin
Antwort-Header anzeigen
python ghost-route.py https://example.com /admin True
MIT-Lizenz