NextSploit: Scanner ed Exploiter per CVE-2025-29927 di Next.js
NextSploit è uno strumento da riga di comando progettato per rilevare e sfruttare CVE-2025-29927, una falla di sicurezza in Next.js. Lo strumento identifica prima se un sito web target esegue Next.js e determina se la sua versione rientra nell'intervallo vulnerabile. Se viene confermato che il sito è vulnerabile, lo strumento tenta automaticamente di sfruttare il problema bypassando le protezioni middleware, consentendo potenzialmente un accesso non autorizzato a pagine riservate.
Funzionalità
- Rilevamento automatico della versione di Next.js: Utilizza Wappalyzer per verificare se il sito web target esegue Next.js e ne recupera la versione.
- Valutazione della vulnerabilità: Determina se la versione rilevata rientra nell'intervallo vulnerabile noto.
- Test di sfruttamento del middleware: Tenta di sfruttare la vulnerabilità CVE-2025-29927 utilizzando header middleware.
- Avvio automatico del browser Chrome: Apre l'URL target con gli header necessari preconfigurati per bypassare l'autenticazione (se vulnerabile).
- Compatibilità multipiattaforma: Funziona sia su Linux che su Windows.
Prerequisiti
- Python 3.7+
- Selenium
- ChromeDriver
- GeckoDriver
- Wappalyzer CLI
- Google Chrome
Installazione
-
Clona la repository:
git clone https://github.com/AnonKryptiQuz/NextSploit.git
cd NextSploit
-
Installa i pacchetti Python richiesti:
pip install -r requirements.txt
Assicurarsi che requirements.txt contenga quanto segue:
wappalyzer
requests
colorama
selenium
-
Scarica ChromeDriver
Assicurarsi che ChromeDriver sia installato e accessibile. Puoi installarlo manualmente o utilizzare webdriver_manager per gestire l'installazione automatica del driver.
-
GeckoDriver
Assicurarsi che GeckoDriver sia installato e accessibile.
Utilizzo
-
Esegui lo strumento:
-
Segui le istruzioni:
- Inserisci l'URL del sito web target.
- Scegli un tipo di scansione (
Fast, Balanced, o Full).
- Lo strumento analizzerà il sito web e verificherà se è vulnerabile.
-
Verifica della vulnerabilità:
- Se lo strumento rileva Next.js, controllerà la sua versione.
- Se la versione rientra nell'intervallo vulnerabile, lo strumento tenterà di bypassare le protezioni middleware.
-
Avvio del browser per lo sfruttamento:
- Se il sito web è vulnerabile, lo strumento avvierà Chrome con una richiesta preconfigurata per bypassare le protezioni di accesso.
- Puoi ispezionare manualmente il risultato.
Per saperne di più
Per comprendere i dettagli di CVE-2025-29927, il suo impatto e le potenziali mitigazioni, visita la pagina ufficiale del NIST National Vulnerability Database (NVD):
🔗 CVE-2025-29927 - Dettagli NVD
Questa pagina include un'analisi approfondita, la valutazione della gravità e le eventuali patch o correzioni fornite dal team di Next.js.
Disclaimer
- Solo a scopo educativo: Questo strumento è inteso esclusivamente per ricerca sulla sicurezza, hacking etico e scopi educativi. L'utente è responsabile di garantire la conformità con le leggi e le normative locali.
- Nessuna garanzia di accuratezza: NextSploit fa affidamento su strumenti esterni come Wappalyzer, che potrebbero non rilevare sempre le versioni di Next.js con precisione. I risultati dovrebbero essere verificati manualmente.