Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
nextjs-scanner — Questo script analizza una lista di URL per rilevare se utilizzano **Next.js** e determina se sono vulnerabili a **CVE-2025-29927**. Tenta opzionalmente lo sfruttamento utilizzando una wordlist. | Kitploit
Strumenti/GitHubGitHub/ferpalma21/nextjs-scanner
RicognizioneScanner di VulnerabilitàScanner di Vulnerabilità WebExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration TestingSpoofing dell'Impronta Digitale
GitHubferpalma21/nextjs-scanner

nextjs-scanner

27 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Questo script analizza una lista di URL per rilevare se utilizzano **Next.js** e determina se sono vulnerabili a **CVE-2025-29927**. Tenta opzionalmente lo sfruttamento utilizzando una wordlist.

Vedi Repository
Condividi

Scanner di Vulnerabilità Next.js CVE-2025-29927

Uno scanner di sicurezza da riga di comando per identificare applicazioni Next.js accessibili pubblicamente che potrebbero essere esposte a CVE-2025-29927.

Disclaimer

Questo strumento è destinato a test di sicurezza autorizzati, valutazione di vulnerabilità, ricerca e attività di sicurezza difensiva.

Scansiona solo sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test.

Lo scanner esegue fingerprinting esterno e, quando esplicitamente richiesto, test di sicurezza attivi. Un risultato segnalato come potenzialmente vulnerabile non deve essere considerato prova definitiva di compromissione.

Funzionalità

  • Identifica siti web che utilizzano Next.js.
  • Verifica la versione di Next.js per determinare la vulnerabilità.
  • Tenta di sfruttare i siti vulnerabili (tentativo).
  • Supporta un percorso Chromium personalizzato per Puppeteer.
  • Consente l'input di URL da un file o da argomenti della riga di comando.
  • Segue i redirect (opzionale, può causare falsi positivi).
  • Restituisce i risultati in un oggetto JSON o su file.

Installazione

Tramite Github

# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git

# Install dependencies
npm install

Installazione globale:

npm install -g nextjs-cve-2025-29927-scanner

## Utilizzo
Esegui lo script con diverse opzioni:
```sh
node index.js -u "https://example.com" -v

Argomenti della riga di comando

OpzioneAliasDescrizione
-u--urlsLista di URL (separati da spazio/virgola)
-f--fileFile contenente URL (uno per riga)
-c--chromePercorso di Chromium (predefinito: /snap/bin/chromium)
-o--outputFile in cui salvare i risultati dei siti vulnerabili
-v--verboseAbilita output dettagliato
-r--redirectSegue i redirect (opzionale, può portare a falsi positivi)
-a--attackTenta lo sfruttamento (usare con cautela)
-w--wordlistFile wordlist per lo sfruttamento
-t--headlessEsegue Puppeteer in modalità headless
-x--headersSe lo sfruttamento fallisce, riprova con header diversi

Esempi di utilizzo

Scansiona un singolo sito web

node index.js -u "https://example.com"

Scansiona più siti web

node index.js -u "https://site1.com, https://site2.com"

Scansiona siti web da un file

node index.js -f urls.txt

Salva i risultati su file

node index.js -u "https://example.com" -o results.txt

Esegui in modalità verbose

node index.js -u "https://example.com" -v

Tenta lo sfruttamento (usare con cautela!)

node index.js -u "https://example.com" -a -w wordlist.txt

Output

  • Modalità Verbose (-v): Log dettagliati stampati sulla console.
  • Output JSON: Quando -v non è impostato, i risultati vengono stampati come JSON.
  • Output su File (-o): Salva le vulnerabilità rilevate su file.

Esempio di Output (Modalità Verbose)

Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.

Note

  • Usare a proprio rischio. Assicurati di avere il permesso di scansionare i siti web.
  • Imposta il corretto percorso di Chromium se Puppeteer non riesce ad avviarsi.

Remediation

Aggiorna a Next.js 14.2.25 o 15.2.3 o versioni successive. Se l'aggiornamento non è possibile, blocca l'header x-middleware-subrequest a livello di WAF o server. Versioni corrette: 15.2.3, 14.2.25, 13.5.9, 12.3.5

Prossimi passi

  • Gestione degli errori e logica di retry
  • Ottenere le email dal sito web e inviare un'email automatica ai proprietari del sito web

Licenza

Questo progetto è distribuito sotto la Licenza MIT.

Scarica lo strumento