🔍 NextSploit : Scanner et Exploiteur CVE-2025-29927 de Next.js ⚠️
NextSploit est un outil en ligne de commande conçu pour détecter et exploiter CVE-2025-29927, une faille de sécurité dans Next.js. L'outil identifie d'abord si un site web cible utilise Next.js et détermine si sa version se situe dans la plage vulnérable. Si le site est confirmé vulnérable, l'outil tente automatiquement d'exploiter le problème en contournant les protections du middleware, permettant potentiellement un accès non autorisé à des pages restreintes.
🚀 Fonctionnalités
- 🔍 Détection automatique de la version de Next.js : Utilise Wappalyzer pour vérifier si le site cible utilise Next.js et récupère sa version.
- 🛡️ Évaluation de la vulnérabilité : Détermine si la version détectée se situe dans la plage vulnérable connue.
- ⚔️ Test d'exploitation du middleware : Tente d'exploiter la vulnérabilité CVE-2025-29927 à l'aide d'en-têtes de middleware.
- 🌐 Lancement automatisé du navigateur Chrome : Ouvre l'URL cible avec les en-têtes nécessaires préconfigurés pour contourner l'authentification (si vulnérable).
- 📡 Scan d'URL en masse : Permet de scanner plusieurs URL simultanément.
Prérequis 🛠️
- 🐍 Python 3.7+
- 🧪 Selenium
- 🚗 ChromeDriver
- 🦊 GeckoDriver
- 🕵️ Wappalyzer CLI
- 🌐 Google Chrome
Installation 📥
-
Clonez le dépôt :
git clone https://github.com/AnonKryptiQuz/NextSploit.git
cd NextSploit
-
Installez les paquets Python requis :
pip install -r requirements.txt
-
Téléchargez ChromeDriver
Assurez-vous que ChromeDriver est installé et accessible :
🔗 Téléchargement ChromeDriver
-
GeckoDriver
🦊 Assurez-vous que GeckoDriver est installé et accessible
Utilisation 💻
-
✅️ Exécutez l'outil :
-
✅️ Suivez les invites :
- Saisissez l'URL du site cible.
- Choisissez un type de scan (
Fast, Balanced ou Full).
- L'outil analysera le site et vérifiera s'il est vulnérable.
-
✅️ Test de vulnérabilité :
- Si l'outil détecte Next.js, il vérifiera sa version.
- Si la version se situe dans la plage vulnérable, l'outil tentera de contourner les protections du middleware.
-
✅️ Lancement du navigateur pour l'exploitation :
- Si le site est vulnérable, l'outil lancera Chrome avec une requête préconfigurée pour contourner les protections de connexion.
- Vous pouvez inspecter manuellement le résultat.
En savoir plus 📚
Pour comprendre les détails de CVE-2025-29927, son impact et les mesures d'atténuation possibles, visitez la page officielle de la National Vulnerability Database (NVD) du NIST :
🔗 CVE-2025-29927 - Détails NVD
Cette page comprend une analyse approfondie, la note de sévérité et tout correctif ou solution fourni par l'équipe Next.js.
⚠️ Avertissement
- À des fins éducatives uniquement : Cet outil est destiné exclusivement à la recherche en sécurité, au hacking éthique et à des fins éducatives. L'utilisateur est responsable de se conformer aux lois et réglementations locales.
- Aucune garantie de précision : NextSploit s'appuie sur des outils externes comme Wappalyzer, qui peuvent ne pas toujours détecter avec précision les versions de Next.js. Les résultats doivent être vérifiés manuellement.
🐐 Auteur
Créé par : AnonKryptiQuz