
Scanner basé sur Python qui détecte la vulnérabilité de contournement du middleware CVE-2025-29927 dans les sites Next.js en envoyant un en-tête x-middleware-subrequest forgé vers des chemins protégés.

Un script Python pour vérifier les sites Next.js pour la vulnérabilité de middleware corrompu (CVE-2025-29927).
La vulnérabilité de middleware corrompu permet à un attaquant de contourner l'authentification et d'accéder à des routes protégées en envoyant un en-tête personnalisé x-middleware-subrequest.
Versions de Next JS concernées :
[!WARNING] Cet outil est destiné uniquement à des fins éducatives. Ne l'utilisez pas sur des sites Web ou des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas d'autorisation explicite de tester. Les tests non autorisés peuvent être illégaux et contraires à l'éthique.
Clonez le dépôt
git clone https://github.com/takumade/ghost-route.git
cd ghost-route
Créez et activez l'environnement virtuel
python -m venv .venv
source .venv/bin/activate
Installez les dépendances
pip install -r requirements.txt
python ghost-route.py <url> <path> <show_headers>
<url> : URL de base du site Next.js (par ex., https://example.com)<path> : Chemin protégé à tester (par défaut : /admin)<show_headers> : Afficher les en-têtes de réponse (par défaut : False)Exemple de base
python ghost-route.py https://example.com /admin
Afficher les en-têtes de réponse
python ghost-route.py https://example.com /admin True
Licence MIT