
Escáner de vulnerabilidades Next.js CVE-2025-29927
NextSecureScan es un escáner de seguridad integral diseñado específicamente para identificar vulnerabilidades de omisión de autorización relacionadas con middleware (CVE-2025-29927) en aplicaciones Next.js. Este escáner utiliza técnicas explícitas de manipulación de encabezados, detección de redirecciones de middleware y métodos avanzados de omisión poliglotas para proporcionar evaluaciones exhaustivas de vulnerabilidades.
x-middleware-rewrite, x-middleware-set-cookie).x-nextjs-redirect, x-nextjs-rewrite) para evaluar explícitamente la protección del middleware.X-Middleware-Subrequest para probar eficientemente múltiples rutas de middleware simultáneamente.pip install requests beautifulsoup4 urllib3 colorama
Ejecuta el script del escáner y proporciona la URL de la aplicación Next.js:
python nextjs_scanner.py
Luego ingresa la URL objetivo cuando se te solicite:
Enter target URL (with or without https://): your-app-url.com
El escáner reportará explícitamente los hallazgos:
--------------------------------------------------------------------------------
[SCANNING] https://your-app-url.com
[INFO] Middleware redirect detected at https://your-app-url.com. Headers: ['x-nextjs-redirect']
[VULNERABLE] https://your-app-url.com middleware bypassed successfully using middleware.
--------------------------------------------------------------------------------
Los resultados del escáner deben verificarse manualmente utilizando herramientas como Burp Suite o extensiones de navegador capaces de manipular encabezados HTTP.
X-Middleware-Subrequest) para verificar la posibilidad de omisión.Siéntete libre de modificar, mejorar, corregir o hackear el script para adaptarlo mejor a tus necesidades o contribuir mejoras a la comunidad. ¡Las contribuciones siempre son bienvenidas!
Este script de Python se proporciona "tal cual" sin ninguna garantía, expresa o implícita. El autor no se hace responsable de ningún daño, pérdida de datos u otros problemas que puedan surgir del uso de este script. Se recomienda a los usuarios revisar y probar el código a fondo antes de usarlo en cualquier entorno crítico o de producción. Al usar este script, reconoces y aceptas que lo haces bajo tu propio riesgo y que el autor no asume ninguna responsabilidad por las consecuencias derivadas de su uso o mal uso.