
このスクリプトは、URLのリストをスキャンしてNext.jsを使用しているかどうかを検出し、CVE-2025-29927に対して脆弱かどうかを判断します。オプションでワードリストを使用した悪用を試みます。
# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
# Install dependencies
npm install
スクリプトを異なるオプションで実行します:
node index.js -u "https://example.com" -v
node index.js -u "https://example.com"
node index.js -u "https://site1.com, https://site2.com"
node index.js -f urls.txt
node index.js -u "https://example.com" -o results.txt
node index.js -u "https://example.com" -v
node index.js -u "https://example.com" -a -w wordlist.txt
-v): 詳細なログがコンソールに出力されます。-vが設定されていない場合、結果はJSONとして出力されます。-o): 検出された脆弱性をファイルに保存します。Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.
Next.js 14.2.25 または 15.2.3 以降にアップグレードしてください。アップグレードが不可能な場合は、WAFまたはサーバーレベルで x-middleware-subrequest ヘッダーをブロックしてください。修正済みバージョン: 15.2.3, 14.2.25, 13.5.9, 12.3.5
このプロジェクトはMITライセンスの下で提供されています。
| Option | Alias | Description |
|---|
-u | --urls | URLのリスト(スペース/カンマ区切り) |
-f | --file | URLを含むファイル(1行に1つ) |
-c | --chrome | Chromiumへのパス(デフォルト: /snap/bin/chromium) |
-o | --output | 脆弱なサイトの結果を保存するファイル |
-v | --verbose | 詳細な出力を有効にする |
-r | --redirect | リダイレクトに従う(オプション、誤検知の原因となる可能性があります) |
-a | --attack | 悪用を試みる(注意して使用) |
-w | --wordlist | 悪用のためのワードリストファイル |
-t | --headless | Puppeteerをヘッドレスモードで実行 |
-x | --headers | 悪用に失敗した場合、別のヘッダーで再試行 |