Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
NextSecureScan — Сканер уязвимостей Next.js CVE-2025-29927 | Kitploit
Инструменты/GitHubGitHub/jmbowes/nextsecurescan
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбход WAFВеб-безопасностьТестирование на Проникновение
GitHubjmbowes/nextsecurescan

NextSecureScan

Сканер уязвимостей Next.js CVE-2025-29927

Репозиторий
231 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

NextSecureScan - Сканер уязвимости промежуточного слоя Next.js CVE-2025-29927

NextSecureScan — это комплексный сканер безопасности, специально разработанный для выявления уязвимостей обхода авторизации в промежуточном слое (CVE-2025-29927) в приложениях Next.js. Этот сканер использует техники явной манипуляции заголовками, обнаружения перенаправлений промежуточного слоя и продвинутые методы полиглот-обхода для тщательной оценки уязвимостей.

🛡️ Возможности

  • Обнаружение промежуточного слоя: Явно обнаруживает использование промежуточного слоя Next.js с помощью стандартных и расширенных проверок HTTP-заголовков (x-middleware-rewrite, x-middleware-set-cookie).
  • Анализ перенаправлений: Четко определяет перенаправления, вызванные промежуточным слоем (HTTP 307), и анализирует заголовки (x-nextjs-redirect, x-nextjs-rewrite) для явной оценки защиты промежуточного слоя.
  • Полиглот-обход заголовков: Использует полиглот-заголовок X-Middleware-Subrequest для эффективного одновременного тестирования нескольких путей промежуточного слоя.
  • Тестирование для конкретных версий: Явно проверяет конфигурации промежуточного слоя, известные для разных версий Next.js.
  • Проверка перенаправлений на основе локали и отравления кэша: Обнаруживает потенциальные сценарии отравления кэша и отказа в обслуживании, вызванные обходом перенаправлений на основе локали.
  • Четкий и структурированный вывод в консоль: Предоставляет цветной, читаемый вывод в консоль, четко указывающий на обнаруженные уязвимости и защиту промежуточного слоя.
  • 🚩 Ссылка на CVE

    • CVE-2025-29927: Уязвимость обхода авторизации в промежуточном слое Next.js

    📖 Исходные статьи и ссылки

    • Комплексный анализ от Assetnote
    • Понимание CVE-2025-29927
    • Создание более надежной проверки - метод полиглот-промежуточного слоя

    🛠️ Установка

    Предварительные требования

    • Python 3.x
    • Необходимые библиотеки Python:
    root@kitploit:~
    pip install requests beautifulsoup4 urllib3 colorama
    

    🚀 Использование

    Запуск сканера

    Выполните скрипт сканера и укажите URL приложения Next.js:

    root@kitploit:~
    python nextjs_scanner.py
    

    Затем введите целевой URL при запросе:

    root@kitploit:~
    Enter target URL (with or without https://): your-app-url.com
    

    Пример вывода

    Сканер явно сообщит о результатах:

    root@kitploit:~
    --------------------------------------------------------------------------------
    [SCANNING] https://your-app-url.com
    [INFO] Middleware redirect detected at https://your-app-url.com. Headers: ['x-nextjs-redirect']
    [VULNERABLE] https://your-app-url.com middleware bypassed successfully using middleware.
    --------------------------------------------------------------------------------
    
    • Синий: Текущий сканируемый URL
    • Желтый: Информационные сообщения (обнаружены заголовки промежуточного слоя)
    • Зеленый: Безопасные результаты (защита промежуточного слоя активна)
    • Красный: Явно выявленные уязвимости
    • Пурпурный: Потенциальное отравление кэша или проблемы с перенаправлениями на основе локали

    🔍 Проверка и ложные срабатывания

    Результаты сканера следует вручную проверять с помощью таких инструментов, как Burp Suite или расширения браузера, способные манипулировать HTTP-заголовками.

    • Явно подтвердите базовое поведение промежуточного слоя.
    • Явно попробуйте заголовки эксплойта (X-Middleware-Subrequest) для проверки возможности обхода.

    ⚙️ Вклад и настройка

    Не стесняйтесь изменять, улучшать, исправлять или дорабатывать скрипт в соответствии с вашими потребностями или вносить улучшения обратно в сообщество. Вклад всегда приветствуется!

    ⚖️ Лицензия

    Данный скрипт Python предоставляется «как есть» без каких-либо гарантий или обязательств, явных или подразумеваемых. Автор не несет ответственности за любой ущерб, потерю данных или другие проблемы, которые могут возникнуть в результате использования этого скрипта. Пользователям рекомендуется тщательно изучить и протестировать код перед использованием в критической или производственной среде. Используя этот скрипт, вы подтверждаете и соглашаетесь с тем, что делаете это на свой страх и риск, и что автор не несет ответственности за любые последствия, возникшие в результате его использования или неправильного использования.

    Скачать инструмент