
Este script escanea una lista de URLs para detectar si están usando **Next.js** y determina si son vulnerables a **CVE-2025-29927**. Opcionalmente intenta la explotación usando una lista de palabras.
Este script escanea una lista de URLs para detectar si están usando Next.js y determina si son vulnerables a CVE-2025-29927. Opcionalmente, intenta explotarlas usando una lista de palabras.
# Clonar el repositorio
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
# Instalar dependencias
npm install
Ejecuta el script con diferentes opciones:
node index.js -u "https://example.com" -v
node index.js -u "https://example.com"
node index.js -u "https://site1.com, https://site2.com"
node index.js -f urls.txt
node index.js -u "https://example.com" -o results.txt
node index.js -u "https://example.com" -v
node index.js -u "https://example.com" -a -w wordlist.txt
-v): Registros detallados impresos en la consola.-v, los resultados se imprimen como JSON.-o): Guarda las vulnerabilidades detectadas en un archivo.Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.
Actualiza a Next.js 14.2.25 o 15.2.3 o posterior. Si no es posible actualizar, bloquea la cabecera x-middleware-subrequest a nivel de WAF o servidor. Versiones parcheadas: 15.2.3, 14.2.25, 13.5.9, 12.3.5
Este proyecto está licenciado bajo la Licencia MIT.
| Option | Alias | Descripción |
|---|
-u | --urls | Lista de URLs (separadas por espacio/comas) |
-f | --file | Archivo que contiene URLs (una por línea) |
-c | --chrome | Ruta a Chromium (por defecto: /snap/bin/chromium) |
-o | --output | Archivo para guardar resultados de sitios vulnerables |
-v | --verbose | Habilita salida detallada |
-r | --redirect | Sigue redirecciones (opcional, puede causar falsos positivos) |
-a | --attack | Intenta explotación (usar con precaución) |
-w | --wordlist | Archivo de lista de palabras para explotación |
-t | --headless | Ejecuta Puppeteer en modo sin cabeza |
-x | --headers | Si falla la explotación, reintenta con diferentes cabeceras |