NextSploit: Next.js CVE-2025-29927 स्कैनर और एक्सप्लॉइटर
NextSploit एक कमांड-लाइन टूल है जो CVE-2025-29927 का पता लगाने और उसका शोषण करने के लिए डिज़ाइन किया गया है, जो Next.js में एक सुरक्षा दोष है। टूल पहले जाँचता है कि कोई लक्ष्य वेबसाइट Next.js चला रही है या नहीं और यह निर्धारित करता है कि उसका संस्करण असुरक्षित श्रेणी में आता है या नहीं। यदि वेबसाइट असुरक्षित पाई जाती है, तो टूल स्वचालित रूप से समस्या का शोषण करने का प्रयास करता है मिडलवेयर सुरक्षा को बायपास करके, संभावित रूप से प्रतिबंधित पृष्ठों तक अनधिकृत पहुँच प्रदान करता है।
विशेषताएँ
- स्वचालित Next.js संस्करण का पता लगाना: Wappalyzer का उपयोग करके यह जाँचता है कि लक्ष्य वेबसाइट Next.js पर चल रही है या नहीं और उसका संस्करण प्राप्त करता है।
- भेद्यता मूल्यांकन: यह निर्धारित करता है कि पाया गया संस्करण ज्ञात असुरक्षित श्रेणी में है या नहीं।
- मिडलवेयर शोषण परीक्षण: मिडलवेयर हेडर का उपयोग करके CVE-2025-29927 भेद्यता का शोषण करने का प्रयास करता है।
- स्वचालित Chrome ब्राउज़र लॉन्च: असुरक्षित पाए जाने पर, आवश्यक हेडर के साथ पूर्व-कॉन्फ़िगर किया गया लक्ष्य URL खोलता है (प्रमाणीकरण बायपास करने के लिए)।
- क्रॉस-प्लेटफ़ॉर्म संगतता: Linux और Windows दोनों पर काम करता है।
पूर्वापेक्षाएँ
- Python 3.7+
- Selenium
- ChromeDriver
- GeckoDriver
- Wappalyzer CLI
- Google Chrome
स्थापना
-
रिपॉजिटरी को क्लोन करें:
git clone https://github.com/AnonKryptiQuz/NextSploit.git
cd NextSploit
-
आवश्यक Python पैकेज स्थापित करें:
pip install -r requirements.txt
सुनिश्चित करें कि requirements.txt में निम्नलिखित शामिल है:
wappalyzer
requests
colorama
selenium
-
ChromeDriver डाउनलोड करें
सुनिश्चित करें कि ChromeDriver स्थापित और सुलभ है। आप इसे मैन्युअल रूप से स्थापित कर सकते हैं या स्वचालित ड्राइवर स्थापना के लिए webdriver_manager का उपयोग कर सकते हैं।
-
GeckoDriver
सुनिश्चित करें कि GeckoDriver स्थापित और सुलभ है।
उपयोग
-
टूल चलाएँ:
-
निर्देशों का पालन करें:
- लक्ष्य वेबसाइट का URL दर्ज करें।
- स्कैन प्रकार चुनें (
Fast, Balanced, या Full)।
- टूल वेबसाइट का विश्लेषण करेगा और जाँचेगा कि वह असुरक्षित है या नहीं।
-
भेद्यता के लिए परीक्षण:
- यदि टूल Next.js का पता लगाता है, तो यह उसके संस्करण की जाँच करेगा।
- यदि संस्करण असुरक्षित श्रेणी में है, तो टूल मिडलवेयर सुरक्षा को बायपास करने का प्रयास करेगा।
-
शोषण के लिए ब्राउज़र लॉन्च करना:
- यदि वेबसाइट असुरक्षित है, तो टूल लॉगिन सुरक्षा को बायपास करने के लिए पूर्व-कॉन्फ़िगर किए गए अनुरोध के साथ Chrome लॉन्च करेगा।
- आप परिणाम मैन्युअल रूप से जाँच सकते हैं।
और जानें
CVE-2025-29927 के विवरण, इसके प्रभाव और संभावित उपायों को समझने के लिए, आधिकारिक NIST राष्ट्रीय भेद्यता डेटाबेस (NVD) पेज पर जाएँ:
🔗 CVE-2025-29927 - NVD विवरण
इस पेज में गहन विश्लेषण, गंभीरता रेटिंग, और Next.js टीम द्वारा प्रदान किए गए किसी भी पैच या समाधान शामिल हैं।
अस्वीकरण
- केवल शैक्षिक उद्देश्य: यह टूल केवल सुरक्षा अनुसंधान, नैतिक हैकिंग और शैक्षिक उद्देश्यों के लिए है। उपयोगकर्ता स्थानीय कानूनों और नियमों के अनुपालन को सुनिश्चित करने के लिए जिम्मेदार है।
- सटीकता की कोई गारंटी नहीं: NextSploit Wappalyzer जैसे बाहरी टूल पर निर्भर करता है, जो हमेशा Next.js संस्करणों का सटीक पता नहीं लगा सकता। परिणामों को मैन्युअल रूप से सत्यापित किया जाना चाहिए।