
Script PowerShell per testare se un'app web è vulnerabile a CVE-2025-29927
Questo script PowerShell è progettato per aiutare ricercatori di sicurezza e amministratori di sistema a testare le vulnerabilità CVE-2025-29927 nelle applicazioni Next.js. Verifica se un'applicazione target è vulnerabile al problema di bypass del middleware controllando la versione di Next.js e testando potenziali rischi di sicurezza nell'implementazione del middleware.
(x-powered-by: Next.js).Esegui da una finestra PowerShell amministrativa:
.\test-cve-2025-29927.ps1 -TargetUrl <url>
# Example:
.\test-cve-2025-29927.ps1 -TargetUrl "http://localhost:3000"
Lo script controlla se Next.js è in uso tramite l'header x-powered-by. Se Next.js viene rilevato, tenta di estrarre la versione da asset statici comuni come framework.js e main.js cercando informazioni sulla versione vulnerabile relative a CVE-2025-29927.
Lo script quindi invia una richiesta con l'header x-middleware-subrequest e verifica se la risposta è HTTP 200, il che indicherebbe la presenza della vulnerabilità.
Il post originale del blog di Rachid Allam, che ha scoperto questa vulnerabilità, può essere trovato qui.
Questo script è inteso per testare solo asset per i quali si ha il permesso e l'autorizzazione per testare CVE-2025-29927.
L'uso di questo script non fornisce la garanzia che un'applicazione sia o non sia vulnerabile, ma solo che gli elementi che lo script cerca siano presenti o assenti. L'autore di questo script non si assume alcuna responsabilità per eventuali conseguenze derivanti dal suo utilizzo.
Utilizzando questo script, accetti di assumerti la piena responsabilità delle tue azioni. Assicurati di avere un'autorizzazione esplicita prima di testare qualsiasi sistema che non ti appartiene.