
Этот скрипт сканирует список URL-адресов, чтобы определить, используют ли они **Next.js**, и проверяет, подвержены ли они **CVE-2025-29927**. При необходимости он пытается выполнить эксплуатацию с помощью словаря (wordlist).
Этот скрипт сканирует список URL-адресов, чтобы определить, используют ли они Next.js, и проверяет, уязвимы ли они к CVE-2025-29927. При необходимости он также пытается выполнить эксплуатацию с помощью словаря (wordlist).
# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
# Install dependencies
npm install
Запустите скрипт с различными параметрами:
node index.js -u "https://example.com" -v
node index.js -u "https://example.com"
node index.js -u "https://site1.com, https://site2.com"
node index.js -f urls.txt
node index.js -u "https://example.com" -o results.txt
node index.js -u "https://example.com" -v
node index.js -u "https://example.com" -a -w wordlist.txt
-v): Подробные журналы выводятся в консоль.-v не задан, результаты выводятся в формате JSON.-o): Сохраняет обнаруженные уязвимости в файл.Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.
Обновитесь до Next.js 14.2.25, 15.2.3 или более поздней версии. Если обновление невозможно, заблокируйте заголовок x-middleware-subrequest на уровне WAF или сервера. Исправленные версии: 15.2.3, 14.2.25, 13.5.9, 12.3.5
Этот проект лицензирован в соответствии с MIT License.
| Option | Alias | Description |
|---|
-u | --urls | Список URL-адресов (через пробел или запятую) |
-f | --file | Файл с URL-адресами (по одному в строке) |
-c | --chrome | Путь к Chromium (по умолчанию: /snap/bin/chromium) |
-o | --output | Файл для сохранения результатов по уязвимым сайтам |
-v | --verbose | Включает подробный вывод |
-r | --redirect | Следовать за перенаправлениями (необязательно, может привести к ложным срабатываниям) |
-a | --attack | Пытается выполнить эксплуатацию (используйте с осторожностью) |
-w | --wordlist | Файл словаря для эксплуатации |
-t | --headless | Запускает Puppeteer в фоновом (headless) режиме |
-x | --headers | Если эксплуатация не удалась, повторит попытку с другими заголовками |