🔍 NextSploit: Сканер и эксплуататор CVE-2025-29927 для Next.js ⚠️
NextSploit — это инструмент командной строки, предназначенный для обнаружения и эксплуатации CVE-2025-29927, уязвимости безопасности в Next.js. Инструмент сначала определяет, работает ли целевой веб-сайт на Next.js, и проверяет, попадает ли его версия в уязвимый диапазон. Если сайт признан уязвимым, инструмент автоматически пытается использовать уязвимость, обходя защиту промежуточного ПО, что может предоставить несанкционированный доступ к ограниченным страницам.
🚀 Возможности
- 🔍 Автоматическое определение версии Next.js: Использует Wappalyzer для проверки, работает ли целевой сайт на Next.js, и получает его версию.
- 🛡️ Оценка уязвимости: Определяет, находится ли обнаруженная версия в известном уязвимом диапазоне.
- ⚔️ Тест эксплуатации промежуточного ПО: Пытается использовать уязвимость CVE-2025-29927 с помощью заголовков промежуточного ПО.
- 🌐 Автоматический запуск браузера Chrome: Открывает целевой URL с предварительно настроенными заголовками для обхода аутентификации (если уязвим).
- 📡 Массовое сканирование URL: Позволяет сканировать несколько URL одновременно.
Требования 🛠️
- 🐍 Python 3.7+
- 🧪 Selenium
- 🚗 ChromeDriver
- 🦊 GeckoDriver
- 🕵️ Wappalyzer CLI
- 🌐 Google Chrome
Установка 📥
-
Клонируйте репозиторий:
git clone https://github.com/AnonKryptiQuz/NextSploit.git
cd NextSploit
-
Установите необходимые пакеты Python:
pip install -r requirements.txt
-
Загрузите ChromeDriver
Убедитесь, что ChromeDriver установлен и доступен:
🔗 Скачать ChromeDriver
-
GeckoDriver
🦊 Убедитесь, что GeckoDriver установлен и доступен
Использование 💻
-
✅️ Запустите инструмент:
-
✅️ Следуйте подсказкам:
- Введите URL целевого веб-сайта.
- Выберите тип сканирования (
Fast, Balanced или Full).
- Инструмент проанализирует сайт и проверит, уязвим ли он.
-
✅️ Проверка на уязвимость:
- Если инструмент обнаружит Next.js, он проверит его версию.
- Если версия находится в уязвимом диапазоне, инструмент попытается обойти защиту промежуточного ПО.
-
✅️ Запуск браузера для эксплуатации:
- Если сайт уязвим, инструмент запустит Chrome с предварительно настроенным запросом для обхода защиты входа.
- Вы можете вручную проверить результат.
Узнать больше 📚
Чтобы узнать подробности о CVE-2025-29927, его влиянии и возможных мерах защиты, посетите официальную страницу Национальной базы данных уязвимостей (NVD) NIST:
🔗 CVE-2025-29927 - Подробности NVD
Эта страница содержит подробный анализ, оценку серьезности, а также любые исправления или патчи, предоставленные командой Next.js.
⚠️ Отказ от ответственности
- Только в образовательных целях: Этот инструмент предназначен исключительно для исследований безопасности, этичного хакинга и образовательных целей. Пользователь несет ответственность за соблюдение местных законов и нормативных актов.
- Отсутствие гарантии точности: NextSploit полагается на внешние инструменты, такие как Wappalyzer, которые не всегда могут точно определять версии Next.js. Результаты следует проверять вручную.
🐐 Автор
Создано: AnonKryptiQuz