
Next.js CVE-2025-29927 취약점 스캐너
NextSecureScan은 Next.js 애플리케이션에서 미들웨어 관련 인가 우회 취약점(CVE-2025-29927)을 식별하도록 특별히 설계된 포괄적인 보안 스캐너입니다. 이 스캐너는 명시적 헤더 조작 기법, 미들웨어 리다이렉트 탐지, 고급 폴리글랏 우회 방법을 활용하여 철저한 취약점 평가를 제공합니다.
x-middleware-rewrite, x-middleware-set-cookie)를 통해 Next.js 미들웨어 사용을 명시적으로 탐지합니다.x-nextjs-redirect, x-nextjs-rewrite)를 검사하여 미들웨어 보호 상태를 명시적으로 평가합니다.X-Middleware-Subrequest 헤더를 활용하여 여러 미들웨어 경로를 동시에 효율적으로 테스트합니다.pip install requests beautifulsoup4 urllib3 colorama
스캐너 스크립트를 실행하고 Next.js 애플리케이션의 URL을 제공합니다:
python nextjs_scanner.py
그런 다음 프롬프트가 표시되면 대상 URL을 입력합니다:
Enter target URL (with or without https://): your-app-url.com
스캐너는 발견 사항을 명시적으로 보고합니다:
--------------------------------------------------------------------------------
[SCANNING] https://your-app-url.com
[INFO] Middleware redirect detected at https://your-app-url.com. Headers: ['x-nextjs-redirect']
[VULNERABLE] https://your-app-url.com middleware bypassed successfully using middleware.
--------------------------------------------------------------------------------
스캐너 결과는 Burp Suite 또는 HTTP 헤더 조작이 가능한 브라우저 확장 프로그램과 같은 도구를 사용하여 수동으로 검증해야 합니다.
X-Middleware-Subrequest)를 명시적으로 시도합니다.스크립트를 필요에 맞게 수정, 개선, 정정 또는 해킹하거나 커뮤니티에 개선 사항을 기여해 주세요. 기여는 언제나 환영합니다!
이 Python 스크립트는 명시적 또는 묵시적 보증 없이 "있는 그대로" 제공됩니다. 저자는 이 스크립트 사용으로 인해 발생할 수 있는 손해, 데이터 손실 또는 기타 문제에 대해 책임을 지지 않습니다. 중요하거나 운영 환경에서 사용하기 전에 코드를 철저히 검토하고 테스트할 것을 권장합니다. 이 스크립트를 사용함으로써 사용자는 본인의 책임 하에 사용하는 것에 동의하며, 사용 또는 오용으로 인해 발생하는 모든 결과에 대해 저자는 책임을 지지 않음을 인정하고 동의합니다.