Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
nextjs-scanner — Este script escanea una lista de URLs para detectar si utilizan **Next.js** y determina si son vulnerables a **CVE-2025-29927**. Opcionalmente, intenta la explotación utilizando una wordlist. | Kitploit
Herramientas/GitHubGitHub/ferpalma21/nextjs-scanner
ReconocimientoEscáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de PenetraciónSuplantación de Huella Digital
GitHubferpalma21/nextjs-scanner

nextjs-scanner

2hace 7 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Este script escanea una lista de URLs para detectar si utilizan **Next.js** y determina si son vulnerables a **CVE-2025-29927**. Opcionalmente, intenta la explotación utilizando una wordlist.

Ver Repositorio
Compartir

Escáner de Vulnerabilidad Next.js CVE-2025-29927

Un escáner de seguridad de línea de comandos para identificar aplicaciones Next.js de acceso público que puedan estar expuestas a CVE-2025-29927.

Descargo de responsabilidad

Esta herramienta está destinada a pruebas de seguridad autorizadas, evaluación de vulnerabilidades, investigación y trabajo de seguridad defensiva.

Solo escanee sistemas que sean de su propiedad o para los que tenga permiso explícito de probar.

El escáner realiza fingerprinting externo y, cuando se solicita explícitamente, pruebas de seguridad activas. Un resultado reportado como potencialmente vulnerable no debe tratarse como prueba definitiva de compromiso.

Características

  • Identifica sitios web que usan Next.js.
  • Comprueba la versión de Next.js para determinar la vulnerabilidad.
  • Intenta explotar sitios vulnerables (prueba).
  • Admite ruta personalizada de Chromium para Puppeteer.
  • Permite la entrada de URL desde un archivo o argumentos de línea de comandos.
  • Sigue redirecciones (opcional, puede causar falsos positivos).
  • Genera resultados en un objeto JSON o en un archivo.

Instalación

A través de Github

# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git

# Install dependencies
npm install

Instalar globalmente:

npm install -g nextjs-cve-2025-29927-scanner

## Uso
Ejecute el script con diferentes opciones:
```sh
node index.js -u "https://example.com" -v

Argumentos de línea de comandos

OpciónAliasDescripción
-u--urlsLista de URLs (separadas por espacio/coma)
-f--fileArchivo que contiene URLs (una por línea)
-c--chromeRuta a Chromium (predeterminado: /snap/bin/chromium)
-o--outputArchivo para guardar los resultados de sitios vulnerables
-v--verboseHabilita la salida detallada
-r--redirectSigue redirecciones (opcional, puede provocar falsos positivos)
-a--attackIntenta la explotación (usar con precaución)
-w--wordlistArchivo de wordlist para la explotación
-t--headlessEjecuta Puppeteer en modo headless
-x--headersSi falla la explotación, reintentará con diferentes encabezados

Ejemplos de uso

Escanear un único sitio web

node index.js -u "https://example.com"

Escanear múltiples sitios web

node index.js -u "https://site1.com, https://site2.com"

Escanear sitios web desde un archivo

node index.js -f urls.txt

Guardar resultados en un archivo

node index.js -u "https://example.com" -o results.txt

Ejecutar en modo detallado

node index.js -u "https://example.com" -v

Intentar explotación (¡usar con precaución!)

node index.js -u "https://example.com" -a -w wordlist.txt

Salida

  • Modo detallado (-v): Registros detallados impresos en la consola.
  • Salida JSON: Cuando -v no está establecido, los resultados se imprimen como JSON.
  • Salida a archivo (-o): Guarda las vulnerabilidades detectadas en un archivo.

Ejemplo de salida (Modo detallado)

Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.

Notas

  • Use bajo su propio riesgo. Asegúrese de tener permiso para escanear sitios web.
  • Establezca la ruta correcta de Chromium si Puppeteer no logra iniciarse.

Remediación

Actualice a Next.js 14.2.25 o 15.2.3 o posterior. Si la actualización no es posible, bloquee el encabezado x-middleware-subrequest a nivel de WAF o servidor. Versiones parcheadas: 15.2.3, 14.2.25, 13.5.9, 12.3.5

Próximos pasos

  • Manejo de errores y lógica de reintentos
  • Obtener correos electrónicos del sitio web y enviar un correo automático a los propietarios del sitio web

Licencia

Este proyecto está licenciado bajo la Licencia MIT.

Descargar herramienta