Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
NextSecureScan — Сканер уязвимостей Next.js CVE-2025-29927 | Kitploit
Инструменты/GitHubGitHub/jmbowes/nextsecurescan
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбход WAFВеб-безопасностьТестирование на Проникновение
GitHubjmbowes/nextsecurescan

NextSecureScan

Сканер уязвимостей Next.js CVE-2025-29927

Репозиторий
2461 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

NextSecureScan - Сканер уязвимости промежуточного слоя Next.js CVE-2025-29927

NextSecureScan — это комплексный сканер безопасности, специально разработанный для выявления уязвимостей обхода авторизации в промежуточном слое (CVE-2025-29927) в приложениях Next.js. Этот сканер использует техники явной манипуляции заголовками, обнаружения перенаправлений промежуточного слоя и продвинутые методы полиглот-обхода для тщательной оценки уязвимостей.

🛡️ Возможности

  • Обнаружение промежуточного слоя: Явно обнаруживает использование промежуточного слоя Next.js с помощью стандартных и расширенных проверок HTTP-заголовков (x-middleware-rewrite, x-middleware-set-cookie).
  • Анализ перенаправлений: Четко определяет перенаправления, вызванные промежуточным слоем (HTTP 307), и анализирует заголовки (x-nextjs-redirect, x-nextjs-rewrite) для явной оценки защиты промежуточного слоя.
  • Полиглот-обход заголовков: Использует полиглот-заголовок X-Middleware-Subrequest для эффективного одновременного тестирования нескольких путей промежуточного слоя.
  • Тестирование для конкретных версий: Явно проверяет конфигурации промежуточного слоя, известные для разных версий Next.js.
  • Проверка перенаправлений на основе локали и отравления кэша: Обнаруживает потенциальные сценарии отравления кэша и отказа в обслуживании, вызванные обходом перенаправлений на основе локали.
  • Четкий и структурированный вывод в консоль: Предоставляет цветной, читаемый вывод в консоль, четко указывающий на обнаруженные уязвимости и защиту промежуточного слоя.

🚩 Ссылка на CVE

  • CVE-2025-29927: Уязвимость обхода авторизации в промежуточном слое Next.js

📖 Исходные статьи и ссылки

  • Комплексный анализ от Assetnote
  • Понимание CVE-2025-29927
  • Создание более надежной проверки - метод полиглот-промежуточного слоя

🛠️ Установка

Предварительные требования

  • Python 3.x
  • Необходимые библиотеки Python:
pip install requests beautifulsoup4 urllib3 colorama

🚀 Использование

Запуск сканера

Выполните скрипт сканера и укажите URL приложения Next.js:

python nextjs_scanner.py

Затем введите целевой URL при запросе:

Enter target URL (with or without https://): your-app-url.com

Пример вывода

Сканер явно сообщит о результатах:

--------------------------------------------------------------------------------
[SCANNING] https://your-app-url.com
[INFO] Middleware redirect detected at https://your-app-url.com. Headers: ['x-nextjs-redirect']
[VULNERABLE] https://your-app-url.com middleware bypassed successfully using middleware.
--------------------------------------------------------------------------------
  • Синий: Текущий сканируемый URL
  • Желтый: Информационные сообщения (обнаружены заголовки промежуточного слоя)
  • Зеленый: Безопасные результаты (защита промежуточного слоя активна)
  • Красный: Явно выявленные уязвимости
  • Пурпурный: Потенциальное отравление кэша или проблемы с перенаправлениями на основе локали

🔍 Проверка и ложные срабатывания

Результаты сканера следует вручную проверять с помощью таких инструментов, как Burp Suite или расширения браузера, способные манипулировать HTTP-заголовками.

  • Явно подтвердите базовое поведение промежуточного слоя.
  • Явно попробуйте заголовки эксплойта (X-Middleware-Subrequest) для проверки возможности обхода.

⚙️ Вклад и настройка

Не стесняйтесь изменять, улучшать, исправлять или дорабатывать скрипт в соответствии с вашими потребностями или вносить улучшения обратно в сообщество. Вклад всегда приветствуется!

⚖️ Лицензия

Данный скрипт Python предоставляется «как есть» без каких-либо гарантий или обязательств, явных или подразумеваемых. Автор не несет ответственности за любой ущерб, потерю данных или другие проблемы, которые могут возникнуть в результате использования этого скрипта. Пользователям рекомендуется тщательно изучить и протестировать код перед использованием в критической или производственной среде. Используя этот скрипт, вы подтверждаете и соглашаетесь с тем, что делаете это на свой страх и риск, и что автор не несет ответственности за любые последствия, возникшие в результате его использования или неправильного использования.

Скачать инструмент