NextSploit : Scanner et Exploiteur CVE-2025-29927 pour Next.js
NextSploit est un outil en ligne de commande conçu pour détecter et exploiter CVE-2025-29927, une faille de sécurité dans Next.js. L'outil identifie d'abord si un site Web cible utilise Next.js et détermine si sa version se situe dans la plage vulnérable. Si le site est confirmé comme vulnérable, l'outil tente automatiquement d'exploiter le problème en contournant les protections du middleware, pouvant ainsi accorder un accès non autorisé à des pages restreintes.
Fonctionnalités
- Détection automatisée de version Next.js : Utilise Wappalyzer pour vérifier si le site Web cible exécute Next.js et récupère sa version.
- Évaluation de vulnérabilité : Détermine si la version détectée se situe dans la plage vulnérable connue.
- Test d'exploitation du middleware : Tente d'exploiter la vulnérabilité CVE-2025-29927 à l'aide des en-têtes du middleware.
- Lancement automatisé du navigateur Chrome : Ouvre l'URL cible avec les en-têtes nécessaires préconfigurés pour contourner l'authentification (si vulnérable).
- Compatibilité multiplateforme : Fonctionne sur Linux et Windows.
Prérequis
- Python 3.7+
- Selenium
- ChromeDriver
- GeckoDriver
- Wappalyzer CLI
- Google Chrome
Installation
-
Clonez le dépôt :
git clone https://github.com/AnonKryptiQuz/NextSploit.git
cd NextSploit
-
Installez les paquets Python requis :
pip install -r requirements.txt
Assurez-vous que requirements.txt contient les éléments suivants :
wappalyzer
requests
colorama
selenium
-
Téléchargez ChromeDriver
Assurez-vous que ChromeDriver est installé et accessible. Vous pouvez l'installer manuellement ou utiliser webdriver_manager pour gérer l'installation automatique du pilote.
-
GeckoDriver
Assurez-vous que GeckoDriver est installé et accessible.
Utilisation
-
Exécutez l'outil :
python NextSploit.py
-
Suivez les invites :
- Entrez l'URL du site Web cible.
- Choisissez un type de scan (
Fast, Balanced ou Full).
- L'outil analysera le site Web et vérifiera s'il est vulnérable.
-
Test de vulnérabilité :
- Si l'outil détecte Next.js, il vérifiera sa version.
- Si la version se situe dans la plage vulnérable, l'outil tentera de contourner les protections du middleware.
-
Lancement du navigateur pour l'exploitation :
- Si le site Web est vulnérable, l'outil lancera Chrome avec une requête préconfigurée pour contourner les protections de connexion.
- Vous pouvez inspecter manuellement le résultat.
En savoir plus
Pour comprendre les détails de CVE-2025-29927, son impact et les atténuations possibles, consultez la page officielle de la base de données nationale sur les vulnérabilités (NVD) du NIST :
🔗 CVE-2025-29927 - Détails NVD
Cette page comprend une analyse approfondie, une évaluation de la gravité et tous les correctifs ou solutions fournis par l'équipe Next.js.
Avertissement
- À des fins éducatives uniquement : Cet outil est destiné uniquement à la recherche en sécurité, au piratage éthique et à des fins éducatives. L'utilisateur est responsable du respect des lois et réglementations locales.
- Aucune garantie d'exactitude : NextSploit repose sur des outils externes comme Wappalyzer, qui peuvent ne pas toujours détecter les versions de Next.js avec précision. Les résultats doivent être vérifiés manuellement.