
Questo script analizza un elenco di URL per rilevare se utilizzano **Next.js** e determina se sono vulnerabili a **CVE-2025-29927**. Opzionalmente, tenta lo sfruttamento utilizzando un wordlist.
Questo script analizza un elenco di URL per rilevare se utilizzano Next.js e determina se sono vulnerabili a CVE-2025-29927. Opzionalmente tenta lo sfruttamento utilizzando una wordlist.
# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
# Install dependencies
npm install
Esegui lo script con diverse opzioni:
node index.js -u "https://example.com" -v
node index.js -u "https://example.com"
node index.js -u "https://site1.com, https://site2.com"
node index.js -f urls.txt
node index.js -u "https://example.com" -o results.txt
node index.js -u "https://example.com" -v
node index.js -u "https://example.com" -a -w wordlist.txt
-v): Log dettagliati stampati nella console.-v non è impostato, i risultati vengono stampati come JSON.-o): Salva le vulnerabilità rilevate in un file.Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.
Effettua l'upgrade a Next.js 14.2.25 o 15.2.3 o successiva. Se l'upgrade non è possibile, blocca l'header x-middleware-subrequest a livello di WAF o server. Versioni corrette: 15.2.3, 14.2.25, 13.5.9, 12.3.5
Questo progetto è concesso in licenza con la Licenza MIT.
| Opzione | Alias | Descrizione |
|---|
-u | --urls | Elenco di URL (separati da spazio/virgola) |
-f | --file | File contenente URL (uno per riga) |
-c | --chrome | Percorso di Chromium (default: /snap/bin/chromium) |
-o | --output | File per salvare i risultati dei siti vulnerabili |
-v | --verbose | Abilita output dettagliato |
-r | --redirect | Segue i redirect (opzionale, potrebbe portare a falsi positivi) |
-a | --attack | Tenta lo sfruttamento (usare con cautela) |
-w | --wordlist | File della wordlist per lo sfruttamento |
-t | --headless | Esegue Puppeteer in modalità headless |
-x | --headers | Se lo sfruttamento fallisce, riprova con header diversi |