Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/olimpiofreitas/cve-2025-29927-scanner
Сканеры уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеАутентификацияОбучение и Образование
GitHubolimpiofreitas/cve-2025-29927-scanner

CVE-2025-29927-scanner

Сканер на Python, который обнаруживает экземпляры Next.js, уязвимые для CVE-2025-29927, определяет версии и тестирует обход аутентификации через заголовок x-middleware-subrequest с многопоточным параллельным сканированием.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
11 год назадЕщё не проверено

CVE-2025-29927 Сканер

Этот Python-скрипт определяет хосты, уязвимые к CVE-2025-29927 — ошибке авторизации в промежуточном ПО Next.js, которая может привести к обходу аутентификации. Скрипт проверяет использование Next.js, определяет версию, обнаруживает заголовок x-middleware-subrequest и тестирует возможные обходы аутентификации на указанных маршрутах.

ПРЕДУПРЕЖДЕНИЕ: Данный скрипт предназначен только для образовательных целей и авторизованных аудитов безопасности. Несанкционированное использование на системах без явного разрешения незаконно и неэтично.

Возможности

  • Сканирование списка хостов для обнаружения использования Next.js.
  • Определение уязвимых версий Next.js (на основе CVE-2025-29927).
  • Тестирование обхода аутентификации на заданных маршрутах (через файл или по умолчанию).
  • Поддержка параллельного сканирования с несколькими потоками.
  • Автоматическое создание файла routes.txt со стандартными маршрутами, если он не предоставлен.

Предварительные требования

  • Python 3.6 или новее
  • Зависимости, перечисленные в requirements.txt

Установка

  1. Клонируйте или скачайте этот репозиторий: git clone <REPOSITORY_URL> cd cve-2025-29927-scanner

  2. Создайте и активируйте виртуальное окружение (необязательно, но рекомендуется): python -m venv venv source venv/bin/activate # Linux/Mac venv\Scripts\activate # Windows

  3. Установите зависимости: pip install -r requirements.txt

Использование

  1. Подготовьте файл hosts.txt со списком хостов (по одному на строку). Пример: example.com subdomain.example.com another-site.com

  2. (Необязательно) Подготовьте файл routes.txt с маршрутами для тестирования (по одному на строку). Пример: api/auth dashboard admin Если файл не предоставлен, скрипт автоматически создаст routes.txt со стандартными маршрутами.

  3. Запустите скрипт:

    • Со стандартными маршрутами: python cve_2025_29927_scanner.py -f hosts.txt -t 10
    • С пользовательским файлом маршрутов: python cve_2025_29927_scanner.py -f hosts.txt -r custom_routes.txt -t 10

    Аргументы: -f, --file: Файл со списком хостов (обязательный). -r, --routes: Файл со списком маршрутов (необязательный; если не указан, используется routes.txt). -t, --threads: Максимальное количество потоков (по умолчанию: 10).

  4. Проверьте результаты в выводе терминала.

Пример вывода

root@kitploit:~

File routes.txt created with default routes.
Starting scan on 3 hosts with 3 routes...
Scan results:
------------------------------------------------------------
Host: https://example.com
Next.js detected: True
Version: 13.5.6
x-middleware-subrequest header: True
Vulnerable (version): True
Authentication bypass possible: True
Status: VULNERABLE
------------------------------------------------------------

Зависимости

Зависимости перечислены в requirements.txt:

  • requests>=2.31.0
  • urllib3>=1.26.18

Меры по смягчению CVE-2025-29927

  • Обновите Next.js до незатронутой версии (см. официальное уведомление: https://nextjs.org/docs/upgrading).
  • Проверьте конфигурацию промежуточного ПО, чтобы обеспечить надежные проверки аутентификации (см.: https://nextjs.org/docs/middleware).

Вклад в проект

Вклад приветствуется

Скачать инструмент