Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-29927-scanner — Scanner Python qui détecte les instances Next.js vulnérables à CVE-2025-29927, identifie les versions et teste le contournement d'authentification via l'en-tête x-middleware-subrequest avec un balayage parallèle multi-thread. | Kitploit
Outils/GitHubGitHub/olimpiofreitas/cve-2025-29927-scanner
Scanners de VulnérabilitésExploitationSécurité WebTests d'IntrusionAuthentificationApprentissage et Éducation
GitHubolimpiofreitas/cve-2025-29927-scanner

CVE-2025-29927-scanner

Scanner Python qui détecte les instances Next.js vulnérables à CVE-2025-29927, identifie les versions et teste le contournement d'authentification via l'en-tête x-middleware-subrequest avec un balayage parallèle multi-thread.

Voir le dépôt
12il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner CVE-2025-29927

Ce script Python identifie les hôtes vulnérables à CVE-2025-29927, une vulnérabilité d'autorisation inappropriée dans le middleware Next.js pouvant permettre un contournement de l'authentification. Le script vérifie l'utilisation de Next.js, identifie la version, détecte l'en-tête x-middleware-subrequest et teste les contournements d'authentification potentiels sur des routes spécifiées.

AVERTISSEMENT : Ce script est destiné à des fins éducatives et aux audits de sécurité autorisés uniquement. Toute utilisation non autorisée sur des systèmes sans autorisation explicite est illégale et contraire à l'éthique.

Fonctionnalités

  • Scanne une liste d'hôtes pour détecter l'utilisation de Next.js.
  • Identifie les versions vulnérables de Next.js (basées sur CVE-2025-29927).
  • Teste le contournement de l'authentification sur des routes spécifiées (via fichier ou par défaut).
  • Prend en charge l'analyse parallèle avec plusieurs threads.
  • Crée automatiquement un fichier routes.txt avec des routes par défaut s'il n'est pas fourni.

Prérequis

  • Python 3.6 ou supérieur
  • Dépendances listées dans requirements.txt

Installation

  1. Clonez ou téléchargez ce dépôt : git clone <REPOSITORY_URL> cd cve-2025-29927-scanner

  2. Créez et activez un environnement virtuel (facultatif, mais recommandé) : python -m venv venv source venv/bin/activate # Linux/Mac venv\Scripts\activate # Windows

  3. Installez les dépendances : pip install -r requirements.txt

Utilisation

  1. Préparez un fichier hosts.txt avec une liste d'hôtes (un par ligne). Exemple : example.com subdomain.example.com another-site.com

  2. (Facultatif) Préparez un fichier routes.txt avec les routes à tester (une par ligne). Exemple : api/auth dashboard admin S'il n'est pas fourni, le script créera automatiquement un routes.txt avec des routes par défaut.

  3. Lancez le script :

    • Avec les routes par défaut : python cve_2025_29927_scanner.py -f hosts.txt -t 10
    • Avec un fichier de routes personnalisé : python cve_2025_29927_scanner.py -f hosts.txt -r custom_routes.txt -t 10

    Arguments : -f, --file : Fichier contenant la liste des hôtes (obligatoire). -r, --routes : Fichier contenant la liste des routes (facultatif ; utilise routes.txt s'il n'est pas spécifié). -t, --threads : Nombre maximum de threads (par défaut : 10).

  4. Consultez les résultats dans la sortie du terminal.

Exemple de sortie

root@kitploit:~

File routes.txt created with default routes.
Starting scan on 3 hosts with 3 routes...
Scan results:
------------------------------------------------------------
Host: https://example.com
Next.js detected: True
Version: 13.5.6
x-middleware-subrequest header: True
Vulnerable (version): True
Authentication bypass possible: True
Status: VULNERABLE
------------------------------------------------------------

Dépendances

Les dépendances sont listées dans requirements.txt :

  • requests>=2.31.0
  • urllib3>=1.26.18

Atténuation pour CVE-2025-29927

  • Mettez à jour Next.js vers une version non affectée (voir l'avis officiel : https://nextjs.org/docs/upgrading).
  • Révisez la configuration du middleware pour garantir des vérifications d'authentification robustes (voir : https://nextjs.org/docs/middleware).

Contribution

Les contributions sont les bienvenues.

Télécharger l’outil