NextSploit: Scanner e Explorador do CVE-2025-29927 do Next.js
NextSploit é uma ferramenta de linha de comando projetada para detectar e explorar o CVE-2025-29927, uma falha de segurança no Next.js. A ferramenta primeiro identifica se um site alvo está executando Next.js e determina se a versão está dentro do intervalo vulnerável. Se o site for confirmado como vulnerável, a ferramenta tenta automaticamente explorar o problema contornando as proteções de middleware, potencialmente concedendo acesso não autorizado a páginas restritas.
Recursos
- Detecção Automatizada de Versão do Next.js: Usa o Wappalyzer para verificar se o site alvo executa Next.js e obtém sua versão.
- Avaliação de Vulnerabilidade: Determina se a versão detectada está dentro do intervalo vulnerável conhecido.
- Teste de Exploração de Middleware: Tenta explorar a vulnerabilidade CVE-2025-29927 usando cabeçalhos de middleware.
- Lançamento Automatizado do Navegador Chrome: Abre a URL alvo com os cabeçalhos necessários pré-configurados para contornar a autenticação (se vulnerável).
- Compatibilidade Multiplataforma: Funciona tanto no Linux quanto no Windows.
Pré-requisitos
- Python 3.7+
- Selenium
- ChromeDriver
- GeckoDriver
- Wappalyzer CLI
- Google Chrome
Instalação
-
Clone o repositório:
git clone https://github.com/AnonKryptiQuz/NextSploit.git
cd NextSploit
-
Instale os pacotes Python necessários:
pip install -r requirements.txt
Certifique-se de que o requirements.txt contenha o seguinte:
wappalyzer
requests
colorama
selenium
-
Baixe o ChromeDriver
Certifique-se de que o ChromeDriver esteja instalado e acessível. Você pode instalá-lo manualmente ou usar o webdriver_manager para lidar com a instalação automática do driver.
-
GeckoDriver
Certifique-se de que o GeckoDriver esteja instalado e acessível.
Uso
-
Execute a ferramenta:
-
Siga as instruções:
- Informe a URL do site alvo.
- Escolha um tipo de varredura (
Fast, Balanced ou Full).
- A ferramenta analisará o site e verificará se ele é vulnerável.
-
Teste de Vulnerabilidade:
- Se a ferramenta detectar Next.js, ela verificará a versão.
- Se a versão estiver dentro do intervalo vulnerável, a ferramenta tentará contornar as proteções de middleware.
-
Lançamento do Navegador para Exploração:
- Se o site for vulnerável, a ferramenta abrirá o Chrome com uma requisição pré-configurada para contornar as proteções de login.
- Você pode inspecionar manualmente o resultado.
Saiba Mais
Para entender os detalhes do CVE-2025-29927, seu impacto e possíveis mitigações, visite a página oficial do NIST National Vulnerability Database (NVD):
🔗 CVE-2025-29927 - Detalhes no NVD
Esta página inclui uma análise aprofundada, classificação de gravidade e quaisquer patches ou correções fornecidos pela equipe do Next.js.
Aviso Legal
- Apenas para Fins Educacionais: Esta ferramenta é destinada exclusivamente a pesquisa de segurança, hacking ético e fins educacionais. O usuário é responsável por garantir a conformidade com as leis e regulamentações locais.
- Sem Garantia de Precisão: NextSploit depende de ferramentas externas como o Wappalyzer, que podem nem sempre detectar as versões do Next.js com precisão. Os resultados devem ser verificados manualmente.