
Next.js 사이트에서 CVE-2025-29927 미들웨어 우회 취약점을 탐지하기 위해 보호된 경로에 조작된 x-middleware-subrequest 헤더를 전송하는 Python 기반 스캐너입니다.

Next.js 사이트에서 손상된 미들웨어 취약점(CVE-2025-29927)을 확인하는 Python 스크립트입니다.
손상된 미들웨어 취약점을 통해 공격자는 x-middleware-subrequest 사용자 정의 헤더를 전송하여 인증을 우회하고 보호된 경로에 접근할 수 있습니다.
영향을 받는 Next.js 버전:
[!WARNING] 이 도구는 교육 목적으로만 사용됩니다. 소유하지 않거나 테스트할 명시적 권한이 없는 웹사이트나 시스템에는 사용하지 마십시오. 무단 테스트는 불법적이고 비윤리적일 수 있습니다.
저장소 복제
git clone https://github.com/takumade/ghost-route.git
cd ghost-route
가상 환경 생성 및 활성화
python -m venv .venv
source .venv/bin/activate
의존성 설치
pip install -r requirements.txt
python ghost-route.py <url> <path> <show_headers>
<url>: Next.js 사이트의 기본 URL (예: https://example.com)<path>: 테스트할 보호 경로 (기본값: /admin)<show_headers>: 응답 헤더 표시 (기본값: False)기본 예시
python ghost-route.py https://example.com /admin
응답 헤더 표시
python ghost-route.py https://example.com /admin True
MIT 라이선스