Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-29927-Testing — PowerShellスクリプトを使用して、WebアプリがCVE-2025-29927に対して脆弱かどうかをテストする | Kitploit
ツール/GitHubGitHub/theresafewconors/cve-2025-29927-testing
脆弱性分析エクスプロイトスクリプトと自動化情報収集ウェブセキュリティペネトレーションテスト
GitHubtheresafewconors/cve-2025-29927-testing

CVE-2025-29927-Testing

PowerShellスクリプトを使用して、WebアプリがCVE-2025-29927に対して脆弱かどうかをテストする

リポジトリを見る
22501年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-29927 のテストスクリプト CyberMaxx 提供。

CVE-2025-29927 テスター

この PowerShell スクリプトは、セキュリティ研究者やシステム管理者が Next.js アプリケーションの CVE-2025-29927 脆弱性をテストするために設計されています。Next.js のバージョンを確認し、ミドルウェア実装の潜在的なセキュリティリスクをテストすることで、ターゲットアプリケーションがミドルウェアバイパスの問題に対して脆弱かどうかをチェックします。

機能:

  • ヘッダー検査: ターゲット URL から HTTP ヘッダーを取得し、Next.js が使用されているかどうかを確認します (x-powered-by: Next.js)。
  • バージョン抽出: ターゲットアプリケーションの静的 JavaScript ファイルから使用されている Next.js のバージョンを検索します。
  • CVE-2025-29927 テスト: 特別に細工された x-middleware-subrequest ヘッダーを送信して、ターゲットアプリケーションの潜在的なミドルウェアバイパスをテストします。

使用方法

管理者 PowerShell ウィンドウから実行します:

.\test-cve-2025-29927.ps1 -TargetUrl <url>

# Example:
.\test-cve-2025-29927.ps1 -TargetUrl "http://localhost:3000"

出力例

動作の仕組み

スクリプトは、x-powered-by ヘッダーを介して Next.js が使用されているかどうかを確認します。Next.js が検出された場合、framework.js や main.js などの一般的な静的アセットからバージョンを抽出し、CVE-2025-29927 に関連する脆弱性のあるバージョン情報を探します。

次に、スクリプトは x-middleware-subrequest ヘッダーを含むリクエストを送信し、レスポンスが HTTP 200 であるかどうかをチェックします。これにより、脆弱性が存在するかどうかが示されます。

緩和策

  • 修正済みバージョンの Next.js (13.5.9 以降) にアップグレードする。
  • x-middleware-subrequest ヘッダーを検証または除去して、ミドルウェアバイパスを防ぐ。
  • 認証メカニズムを強化し、重要なセキュリティをミドルウェアのみに依存しないようにする。
  • ミドルウェアのスコープを必須のパスのみに制限する。
  • ミドルウェアバイパスの試行に関連する不審なアクティビティを監視し、ログに記録する。
  • HSTS や CSP などのセキュリティヘッダーを構成してアプリを保護する。
  • コードベースと依存関係のセキュリティ問題を定期的に監査する。 最新バージョンにアップグレードする

参考文献

  • この脆弱性を発見した Rachid Allam による元のブログ記事はこちらで見つかります。

免責事項

このスクリプトは、CVE-2025-29927 に対して許可を得て承認された資産のテストを目的としています。

このスクリプトの使用は、アプリケーションが脆弱であるかどうかを保証するものではなく、スクリプトが探す項目が存在するかどうかのみを示します。このスクリプトの作成者は、その使用から生じるいかなる結果についても責任を負いません。

このスクリプトを使用することにより、お客様の行動に対する全責任を負うことに同意したものとみなされます。あなたの所有物ではないシステムをテストする前に、明示的な許可を得てください。

ツールをダウンロード