
Next.jsサイトのcorrupt middleware脆弱性 (CVE-2025-29927) をチェックするPythonスクリプトです。
corrupt middleware脆弱性により、攻撃者はカスタムヘッダー x-middleware-subrequest を送信することで認証をバイパスし、保護されたルートにアクセスできます。
影響を受けるNext.jsのバージョン:
[!WARNING] このツールは教育目的のみです。所有していない、または明示的なテスト許可を得ていないウェブサイトやシステムで使用しないでください。無断でのテストは違法かつ非倫理的である可能性があります。
リポジトリをクローン
git clone https://github.com/takumade/ghost-route.git
cd ghost-route
仮想環境を作成して有効化
python -m venv .venv
source .venv/bin/activate
依存関係をインストール
pip install -r requirements.txt
python ghost-route.py <url> <path> <show_headers>
<url>: Next.jsサイトのベースURL (例: https://example.com)<path>: テストする保護されたパス (デフォルト: /admin)<show_headers>: レスポンスヘッダーを表示 (デフォルト: False)基本例
python ghost-route.py https://example.com /admin
レスポンスヘッダーを表示
python ghost-route.py https://example.com /admin True
MITライセンス