
Next.js CVE-2025-29927 脆弱性スキャナー
NextSecureScan は、Next.js アプリケーションにおけるミドルウェア関連の認可バイパス脆弱性(CVE-2025-29927)を特定するために特別に設計された包括的なセキュリティスキャナーです。このスキャナーは、明示的なヘッダー操作技術、ミドルウェアリダイレクト検出、および高度なポリグロットバイパス手法を活用して、徹底的な脆弱性評価を提供します。
x-middleware-rewrite、x-middleware-set-cookie)を通じて、Next.js ミドルウェアの使用を明示的に検出します。x-nextjs-redirect、x-nextjs-rewrite)を調べてミドルウェア保護を明示的に評価します。X-Middleware-Subrequest ヘッダーを利用して、複数のミドルウェアパスを同時に効率的にテストします。pip install requests beautifulsoup4 urllib3 colorama
スキャナースクリプトを実行し、Next.js アプリケーションの URL を指定します:
python nextjs_scanner.py
その後、プロンプトが表示されたらターゲット URL を入力します:
Enter target URL (with or without https://): your-app-url.com
スキャナーは結果を明示的に報告します:
--------------------------------------------------------------------------------
[SCANNING] https://your-app-url.com
[INFO] Middleware redirect detected at https://your-app-url.com. Headers: ['x-nextjs-redirect']
[VULNERABLE] https://your-app-url.com middleware bypassed successfully using middleware.
--------------------------------------------------------------------------------
スキャナー結果は、Burp Suite や HTTP ヘッダー操作が可能なブラウザ拡張機能などのツールを使用して手動で検証する必要があります。
X-Middleware-Subrequest)を明示的に試行して、バイパスの可能性を検証します。スクリプトを自由に変更、拡張、修正、ハックして、自分のニーズに合わせたり、改善点をコミュニティに還元したりしてください。 コントリビューションは常に歓迎します!
この Python スクリプトは、明示的または黙示的な保証や保証なしで「現状のまま」提供されます。 著者は、本スクリプトの使用に起因するいかなる損害、データ損失、その他の問題についても責任を負いません。 ユーザーは、本スクリプトを重要な環境や本番環境で使用する前に、コードを十分にレビューおよびテストすることをお勧めします。 本スクリプトを使用することにより、自己責任で使用することに同意し、その使用または誤用から生じるいかなる結果についても著者は責任を負わないことを認識し、同意したものとみなされます。