
이 스크립트는 URL 목록을 스캔하여 **Next.js**를 사용하는지 감지하고 **CVE-2025-29927**에 취약한지 판단합니다. 선택적으로 워드리스트를 사용한 익스플로잇을 시도합니다.
CVE-2025-29927에 노출될 수 있는 공개적으로 접근 가능한 Next.js 애플리케이션을 식별하기 위한 명령줄 보안 스캐너입니다.
이 도구는 승인된 보안 테스트, 취약점 평가, 연구 및 방어적 보안 작업을 위해 제작되었습니다.
본인이 소유하거나 테스트에 대한 명시적 허가를 받은 시스템만 스캔하십시오.
이 스캐너는 외부 핑거프린팅을 수행하며, 명시적으로 요청된 경우 능동적 보안 테스트를 수행합니다. 잠재적으로 취약하다고 보고된 결과를 침해의 확정적 증거로 간주해서는 안 됩니다.
# 저장소 복제
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
# 의존성 설치
npm install
npm install -g nextjs-cve-2025-29927-scanner
## 사용법
다양한 옵션으로 스크립트를 실행하십시오:
```sh
node index.js -u "https://example.com" -v
| 옵션 | 별칭 | 설명 |
|---|---|---|
-u | --urls | URL 목록(공백/쉼표로 구분) |
-f | --file | URL이 포함된 파일(한 줄에 하나씩) |
-c | --chrome | Chromium 경로(기본값: /snap/bin/chromium) |
-o | --output | 취약한 사이트 결과를 저장할 파일 |
-v | --verbose | 상세 출력 활성화 |
-r | --redirect | 리디렉션을 따름(선택 사항, 오탐을 유발할 수 있음) |
-a | --attack | 익스플로잇 시도(주의해서 사용) |
-w | --wordlist | 익스플로잇용 워드리스트 파일 |
-t | --headless | Puppeteer를 헤드리스 모드로 실행 |
-x | --headers | 익스플로잇 실패 시 다른 헤더로 재시도 |
node index.js -u "https://example.com"
node index.js -u "https://site1.com, https://site2.com"
node index.js -f urls.txt
node index.js -u "https://example.com" -o results.txt
node index.js -u "https://example.com" -v
node index.js -u "https://example.com" -a -w wordlist.txt
-v): 콘솔에 상세 로그가 출력됩니다.-v가 설정되지 않은 경우 결과가 JSON으로 출력됩니다.-o): 탐지된 취약점을 파일에 저장합니다.Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.
Next.js 14.2.25 또는 15.2.3 이상으로 업그레이드하십시오. 업그레이드가 불가능한 경우 WAF 또는 서버 수준에서 x-middleware-subrequest 헤더를 차단하십시오. 패치된 버전: 15.2.3, 14.2.25, 13.5.9, 12.3.5
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다.