NextSploit: Next.js CVE-2025-29927 Scanner & Exploiter
NextSploit ist ein Kommandozeilen-Tool, das entwickelt wurde, um CVE-2025-29927, eine Sicherheitslücke in Next.js, zu erkennen und auszunutzen. Das Tool identifiziert zunächst, ob eine Zielwebsite Next.js verwendet, und ermittelt, ob deren Version im anfälligen Bereich liegt. Wenn die Website als verwundbar bestätigt wird, versucht das Tool automatisch, die Schwachstelle auszunutzen, indem es Middleware-Schutzmaßnahmen umgeht und möglicherweise unbefugten Zugriff auf geschützte Seiten gewährt.
Funktionen
- Automatische Erkennung der Next.js-Version: Verwendet Wappalyzer, um zu prüfen, ob die Zielwebsite Next.js verwendet, und ruft die Version ab.
- Bewertung der Verwundbarkeit: Bestimmt, ob die erkannte Version im bekannten anfälligen Bereich liegt.
- Test der Middleware-Ausnutzung: Versucht, die CVE-2025-29927-Schwachstelle mithilfe von Middleware-Headern auszunutzen.
- Automatisches Starten des Chrome-Browsers: Öffnet die Ziel-URL mit vorab konfigurierten Headern, um die Authentifizierung zu umgehen (falls verwundbar).
- Plattformübergreifende Kompatibilität: Funktioniert sowohl unter Linux als auch unter Windows.
Voraussetzungen
- Python 3.7+
- Selenium
- ChromeDriver
- GeckoDriver
- Wappalyzer CLI
- Google Chrome
Installation
-
Repository klonen:
git clone https://github.com/AnonKryptiQuz/NextSploit.git
cd NextSploit
-
Erforderliche Python-Pakete installieren:
pip install -r requirements.txt
Stellen Sie sicher, dass requirements.txt Folgendes enthält:
wappalyzer
requests
colorama
selenium
-
ChromeDriver herunterladen
Stellen Sie sicher, dass ChromeDriver installiert und zugänglich ist. Sie können es manuell installieren oder webdriver_manager zur automatischen Treiberinstallation verwenden.
-
GeckoDriver
Stellen Sie sicher, dass GeckoDriver installiert und zugänglich ist.
Verwendung
-
Tool ausführen:
-
Anweisungen folgen:
- Geben Sie die URL der Zielwebsite ein.
- Wählen Sie einen Scan-Typ (
Fast, Balanced oder Full).
- Das Tool analysiert die Website und prüft, ob sie verwundbar ist.
-
Test auf Verwundbarkeit:
- Wenn das Tool Next.js erkennt, wird die Version überprüft.
- Liegt die Version im anfälligen Bereich, versucht das Tool, Middleware-Schutzmaßnahmen zu umgehen.
-
Browser zur Ausnutzung starten:
- Falls die Website verwundbar ist, startet das Tool Chrome mit einer vorkonfigurierten Anfrage, um Anmeldeschutz zu umgehen.
- Sie können das Ergebnis manuell überprüfen.
Mehr erfahren
Um die Details von CVE-2025-29927, seine Auswirkungen und mögliche Gegenmaßnahmen zu verstehen, besuchen Sie die offizielle NIST National Vulnerability Database (NVD)-Seite:
🔗 CVE-2025-29927 - NVD Details
Diese Seite enthält eine eingehende Analyse, eine Schweregradbewertung sowie alle Patches oder Korrekturen, die vom Next.js-Team bereitgestellt wurden.
Haftungsausschluss
- Nur zu Bildungszwecken: Dieses Tool ist ausschließlich für Sicherheitsforschung, ethisches Hacken und Bildungszwecke bestimmt. Der Benutzer ist für die Einhaltung lokaler Gesetze und Vorschriften verantwortlich.
- Keine Gewähr für Richtigkeit: NextSploit verlässt sich auf externe Tools wie Wappalyzer, die Next.js-Versionen möglicherweise nicht immer genau erkennen. Ergebnisse sollten manuell überprüft werden.