Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
nextjs-scanner — Этот скрипт сканирует список URL-адресов, чтобы определить, используют ли они **Next.js**, и выясняет, уязвимы ли они для **CVE-2025-29927**. При необходимости он пытается выполнить эксплуатацию с использованием словаря. | Kitploit
Инструменты/GitHubGitHub/ferpalma21/nextjs-scanner
РазведкаСканеры уязвимостейСканеры веб-уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на ПроникновениеПодмена Цифрового Отпечатка
GitHubferpalma21/nextjs-scanner

nextjs-scanner

27 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Этот скрипт сканирует список URL-адресов, чтобы определить, используют ли они **Next.js**, и выясняет, уязвимы ли они для **CVE-2025-29927**. При необходимости он пытается выполнить эксплуатацию с использованием словаря.

Репозиторий
Поделиться

Сканер уязвимости Next.js CVE-2025-29927

Инструмент командной строки для сканирования безопасности, предназначенный для выявления общедоступных приложений Next.js, которые могут быть подвержены CVE-2025-29927.

Отказ от ответственности

Этот инструмент предназначен для авторизованного тестирования безопасности, оценки уязвимостей, исследований и работ по защите.

Сканируйте только те системы, которыми вы владеете или на тестирование которых у вас есть явное разрешение.

Сканер выполняет внешний фингерпринтинг и, при явном запросе, активное тестирование безопасности. Результат, помеченный как потенциально уязвимый, не следует рассматривать как неопровержимое доказательство компрометации.

Возможности

  • Определяет веб-сайты, использующие Next.js.
  • Проверяет версию Next.js для определения уязвимости.
  • Пытается эксплуатировать уязвимые сайты (пробная попытка).
  • Поддерживает пользовательский путь к Chromium для Puppeteer.
  • Позволяет вводить URL из файла или аргументов командной строки.
  • Следует перенаправлениям (опционально, может приводить к ложным срабатываниям).
  • Выводит результаты в JSON-объект или файл.

Установка

Через Github

# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git

# Install dependencies
npm install

Глобальная установка:

npm install -g nextjs-cve-2025-29927-scanner

## Использование
Запустите скрипт с различными опциями:
```sh
node index.js -u "https://example.com" -v

Аргументы командной строки

ОпцияПсевдонимОписание
-u--urlsСписок URL (разделённых пробелами/запятыми)
-f--fileФайл, содержащий URL (по одному в строке)
-c--chromeПуть к Chromium (по умолчанию: /snap/bin/chromium)
-o--outputФайл для сохранения результатов по уязвимым сайтам
-v--verboseВключает подробный вывод
-r--redirectСледует перенаправлениям (опционально, может приводить к ложным срабатываниям)
-a--attackПытается выполнить эксплуатацию (использовать с осторожностью)
-w--wordlistФайл словаря для эксплуатации
-t--headlessЗапускает Puppeteer в headless-режиме
-x--headersЕсли эксплуатация не удалась, повторит попытку с другими заголовками

Примеры использования

Сканирование одного веб-сайта

node index.js -u "https://example.com"

Сканирование нескольких веб-сайтов

node index.js -u "https://site1.com, https://site2.com"

Сканирование веб-сайтов из файла

node index.js -f urls.txt

Сохранение результатов в файл

node index.js -u "https://example.com" -o results.txt

Запуск в подробном режиме

node index.js -u "https://example.com" -v

Попытка эксплуатации (использовать с осторожностью!)

node index.js -u "https://example.com" -a -w wordlist.txt

Вывод

  • Подробный режим (-v): Детальные логи выводятся в консоль.
  • JSON-вывод: Если -v не установлен, результаты выводятся в формате JSON.
  • Вывод в файл (-o): Сохраняет обнаруженные уязвимости в файл.

Пример вывода (подробный режим)

Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.

Примечания

  • Используйте на свой риск. Убедитесь, что у вас есть разрешение на сканирование веб-сайтов.
  • Укажите правильный путь к Chromium, если Puppeteer не запускается.

Устранение

Обновитесь до Next.js 14.2.25 или 15.2.3 или более поздней версии. Если обновление невозможно, заблокируйте заголовок x-middleware-subrequest на уровне WAF или сервера. Исправленные версии: 15.2.3, 14.2.25, 13.5.9, 12.3.5

Дальнейшие шаги

  • Обработка ошибок и логика повторных попыток
  • Получение email-адресов с веб-сайта и автоматическая отправка письма владельцам веб-сайта

Лицензия

Этот проект лицензирован под MIT License.

Скачать инструмент