
Questo script analizza una lista di URL per rilevare se utilizzano **Next.js** e determina se sono vulnerabili a **CVE-2025-29927**. Tenta opzionalmente lo sfruttamento utilizzando una wordlist.
Uno scanner di sicurezza da riga di comando per identificare applicazioni Next.js accessibili pubblicamente che potrebbero essere esposte a CVE-2025-29927.
Questo strumento è destinato a test di sicurezza autorizzati, valutazione di vulnerabilità, ricerca e attività di sicurezza difensiva.
Scansiona solo sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test.
Lo scanner esegue fingerprinting esterno e, quando esplicitamente richiesto, test di sicurezza attivi. Un risultato segnalato come potenzialmente vulnerabile non deve essere considerato prova definitiva di compromissione.
# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
# Install dependencies
npm install
npm install -g nextjs-cve-2025-29927-scanner
## Utilizzo
Esegui lo script con diverse opzioni:
```sh
node index.js -u "https://example.com" -v
| Opzione | Alias | Descrizione |
|---|---|---|
-u | --urls | Lista di URL (separati da spazio/virgola) |
-f | --file | File contenente URL (uno per riga) |
-c | --chrome | Percorso di Chromium (predefinito: /snap/bin/chromium) |
-o | --output | File in cui salvare i risultati dei siti vulnerabili |
-v | --verbose | Abilita output dettagliato |
-r | --redirect | Segue i redirect (opzionale, può portare a falsi positivi) |
-a | --attack | Tenta lo sfruttamento (usare con cautela) |
-w | --wordlist | File wordlist per lo sfruttamento |
-t | --headless | Esegue Puppeteer in modalità headless |
-x | --headers | Se lo sfruttamento fallisce, riprova con header diversi |
node index.js -u "https://example.com"
node index.js -u "https://site1.com, https://site2.com"
node index.js -f urls.txt
node index.js -u "https://example.com" -o results.txt
node index.js -u "https://example.com" -v
node index.js -u "https://example.com" -a -w wordlist.txt
-v): Log dettagliati stampati sulla console.-v non è impostato, i risultati vengono stampati come JSON.-o): Salva le vulnerabilità rilevate su file.Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.
Aggiorna a Next.js 14.2.25 o 15.2.3 o versioni successive. Se l'aggiornamento non è possibile, blocca l'header x-middleware-subrequest a livello di WAF o server. Versioni corrette: 15.2.3, 14.2.25, 13.5.9, 12.3.5
Questo progetto è distribuito sotto la Licenza MIT.