
Ce script analyse une liste d'URL pour détecter si elles utilisent **Next.js** et détermine si elles sont vulnérables à **CVE-2025-29927**. Il tente éventuellement une exploitation à l'aide d'une wordlist.
Un scanner de sécurité en ligne de commande pour identifier les applications Next.js accessibles publiquement qui pourraient être exposées à CVE-2025-29927.
Cet outil est destiné aux tests de sécurité autorisés, à l'évaluation de vulnérabilités, à la recherche et au travail de sécurité défensive.
Ne scannez que les systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite de test.
Le scanner effectue une empreinte externe et, lorsqu'il est explicitement demandé, des tests de sécurité actifs. Un résultat signalé comme potentiellement vulnérable ne doit pas être considéré comme une preuve définitive de compromission.
# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
# Install dependencies
npm install
npm install -g nextjs-cve-2025-29927-scanner
## Utilisation
Exécutez le script avec différentes options :
```sh
node index.js -u "https://example.com" -v
| Option | Alias | Description |
|---|---|---|
-u | --urls | Liste d'URL (séparées par des espaces/virgules) |
-f | --file | Fichier contenant les URL (une par ligne) |
-c | --chrome | Chemin vers Chromium (par défaut : /snap/bin/chromium) |
-o | --output | Fichier pour enregistrer les résultats des sites vulnérables |
-v | --verbose | Active la sortie détaillée |
-r | --redirect | Suit les redirections (optionnel, peut entraîner des faux positifs) |
-a | --attack | Tente l'exploitation (à utiliser avec prudence) |
-w | --wordlist | Fichier de wordlist pour l'exploitation |
-t | --headless | Exécute Puppeteer en mode headless |
-x | --headers | En cas d'échec de l'exploitation, réessaie avec différents en-têtes |
node index.js -u "https://example.com"
node index.js -u "https://site1.com, https://site2.com"
node index.js -f urls.txt
node index.js -u "https://example.com" -o results.txt
node index.js -u "https://example.com" -v
node index.js -u "https://example.com" -a -w wordlist.txt
-v) : Journaux détaillés affichés dans la console.-v n'est pas défini, les résultats sont affichés au format JSON.-o) : Enregistre les vulnérabilités détectées dans un fichier.Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.
Mettez à niveau vers Next.js 14.2.25 ou 15.2.3 ou une version ultérieure. Si la mise à niveau n'est pas possible, bloquez l'en-tête x-middleware-subrequest au niveau du WAF ou du serveur. Versions corrigées : 15.2.3, 14.2.25, 13.5.9, 12.3.5
Ce projet est sous licence MIT.