
यह स्क्रिप्ट URL की एक सूची को स्कैन करती है ताकि यह पता लगाया जा सके कि वे **Next.js** का उपयोग कर रहे हैं या नहीं और यह निर्धारित किया जा सके कि वे **CVE-2025-29927** के प्रति संवेदनशील हैं या नहीं। यह वैकल्पिक रूप से एक wordlist का उपयोग करके शोषण का प्रयास करती है।
सार्वजनिक रूप से सुलभ Next.js अनुप्रयोगों की पहचान करने के लिए एक कमांड-लाइन सुरक्षा स्कैनर जो CVE-2025-29927 के प्रति उजागर हो सकते हैं।
यह टूल अधिकृत सुरक्षा परीक्षण, भेद्यता मूल्यांकन, अनुसंधान और रक्षात्मक सुरक्षा कार्य के लिए है।
केवल उन सिस्टम को स्कैन करें जिनका आप स्वामित्व रखते हैं या जिनका परीक्षण करने के लिए आपके पास स्पष्ट अनुमति है।
स्कैनर बाहरी फिंगरप्रिंटिंग करता है और, जब स्पष्ट रूप से अनुरोध किया जाता है, सक्रिय सुरक्षा परीक्षण करता है। संभावित रूप से भेद्य के रूप में रिपोर्ट किए गए परिणाम को समझौते का निश्चित प्रमाण नहीं माना जाना चाहिए।
# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
# Install dependencies
npm install
npm install -g nextjs-cve-2025-29927-scanner
## उपयोग
विभिन्न विकल्पों के साथ स्क्रिप्ट चलाएँ:
```sh
node index.js -u "https://example.com" -v
| विकल्प | उपनाम | विवरण |
|---|---|---|
-u | --urls | URL की सूची (स्पेस/कॉमा-पृथक) |
-f | --file | URL वाली फ़ाइल (प्रति पंक्ति एक) |
-c | --chrome | Chromium का पथ (डिफ़ॉल्ट: /snap/bin/chromium) |
-o | --output | भेद्य साइट परिणामों को सहेजने के लिए फ़ाइल |
-v | --verbose | विस्तृत आउटपुट सक्षम करता है |
-r | --redirect | रीडायरेक्ट का अनुसरण करता है (वैकल्पिक, झूठे सकारात्मक हो सकते हैं) |
-a | --attack | शोषण का प्रयास करता है (सावधानी से उपयोग करें) |
-w | --wordlist | शोषण के लिए वर्डलिस्ट फ़ाइल |
-t | --headless | Puppeteer को हेडलेस मोड में चलाता है |
-x | --headers | यदि शोषण विफल होता है तो विभिन्न हेडर के साथ पुनः प्रयास करेगा |
node index.js -u "https://example.com"
node index.js -u "https://site1.com, https://site2.com"
node index.js -f urls.txt
node index.js -u "https://example.com" -o results.txt
node index.js -u "https://example.com" -v
node index.js -u "https://example.com" -a -w wordlist.txt
-v): कंसोल पर विस्तृत लॉग प्रिंट किए जाते हैं।-v सेट नहीं होता है, तो परिणाम JSON के रूप में प्रिंट होते हैं।-o): पाई गई भेद्यताओं को फ़ाइल में सहेजता है।Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.
Next.js 14.2.25 या 15.2.3 या बाद के संस्करण में अपग्रेड करें। यदि अपग्रेड संभव नहीं है, तो WAF या सर्वर स्तर पर x-middleware-subrequest हेडर को ब्लॉक करें। पैच किए गए संस्करण: 15.2.3, 14.2.25, 13.5.9, 12.3.5
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है।