Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
nextjs-scanner — Ce script analyse une liste d'URL pour détecter si elles utilisent **Next.js** et détermine si elles sont vulnérables à **CVE-2025-29927**. Il tente éventuellement une exploitation à l'aide d'une wordlist. | Kitploit
Outils/GitHubGitHub/ferpalma21/nextjs-scanner
ReconnaissanceScanners de VulnérabilitésScanners de Vulnérabilités WebExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'IntrusionUsurpation d'Empreinte Numérique
GitHubferpalma21/nextjs-scanner

nextjs-scanner

2il y a 7 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

Ce script analyse une liste d'URL pour détecter si elles utilisent **Next.js** et détermine si elles sont vulnérables à **CVE-2025-29927**. Il tente éventuellement une exploitation à l'aide d'une wordlist.

Voir le dépôt
Partager

Scanner de vulnérabilité Next.js CVE-2025-29927

Un scanner de sécurité en ligne de commande pour identifier les applications Next.js accessibles publiquement qui pourraient être exposées à CVE-2025-29927.

Avertissement

Cet outil est destiné aux tests de sécurité autorisés, à l'évaluation de vulnérabilités, à la recherche et au travail de sécurité défensive.

Ne scannez que les systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite de test.

Le scanner effectue une empreinte externe et, lorsqu'il est explicitement demandé, des tests de sécurité actifs. Un résultat signalé comme potentiellement vulnérable ne doit pas être considéré comme une preuve définitive de compromission.

Fonctionnalités

  • Identifie les sites web utilisant Next.js.
  • Vérifie la version de Next.js pour déterminer la vulnérabilité.
  • Tente d'exploiter les sites vulnérables (essai).
  • Prend en charge un chemin Chromium personnalisé pour Puppeteer.
  • Permet la saisie d'URL depuis un fichier ou des arguments de ligne de commande.
  • Suit les redirections (optionnel, peut causer des faux positifs).
  • Produit les résultats dans un objet JSON ou un fichier.

Installation

Via Github

# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git

# Install dependencies
npm install

Installer globalement :

npm install -g nextjs-cve-2025-29927-scanner

## Utilisation
Exécutez le script avec différentes options :
```sh
node index.js -u "https://example.com" -v

Arguments de ligne de commande

OptionAliasDescription
-u--urlsListe d'URL (séparées par des espaces/virgules)
-f--fileFichier contenant les URL (une par ligne)
-c--chromeChemin vers Chromium (par défaut : /snap/bin/chromium)
-o--outputFichier pour enregistrer les résultats des sites vulnérables
-v--verboseActive la sortie détaillée
-r--redirectSuit les redirections (optionnel, peut entraîner des faux positifs)
-a--attackTente l'exploitation (à utiliser avec prudence)
-w--wordlistFichier de wordlist pour l'exploitation
-t--headlessExécute Puppeteer en mode headless
-x--headersEn cas d'échec de l'exploitation, réessaie avec différents en-têtes

Exemples d'utilisation

Scanner un seul site web

node index.js -u "https://example.com"

Scanner plusieurs sites web

node index.js -u "https://site1.com, https://site2.com"

Scanner des sites web depuis un fichier

node index.js -f urls.txt

Enregistrer les résultats dans un fichier

node index.js -u "https://example.com" -o results.txt

Exécuter en mode verbeux

node index.js -u "https://example.com" -v

Tenter l'exploitation (à utiliser avec prudence !)

node index.js -u "https://example.com" -a -w wordlist.txt

Sortie

  • Mode verbeux (-v) : Journaux détaillés affichés dans la console.
  • Sortie JSON : Lorsque -v n'est pas défini, les résultats sont affichés au format JSON.
  • Sortie fichier (-o) : Enregistre les vulnérabilités détectées dans un fichier.

Exemple de sortie (mode verbeux)

Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.

Remarques

  • À utiliser à vos propres risques. Assurez-vous d'avoir la permission de scanner les sites web.
  • Définissez le bon chemin Chromium si Puppeteer ne parvient pas à se lancer.

Remédiation

Mettez à niveau vers Next.js 14.2.25 ou 15.2.3 ou une version ultérieure. Si la mise à niveau n'est pas possible, bloquez l'en-tête x-middleware-subrequest au niveau du WAF ou du serveur. Versions corrigées : 15.2.3, 14.2.25, 13.5.9, 12.3.5

Prochaines étapes

  • Gestion des erreurs et logique de nouvelle tentative
  • Récupérer les e-mails depuis le site web et envoyer automatiquement un e-mail aux propriétaires du site web

Licence

Ce projet est sous licence MIT.

Télécharger l’outil