Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/phoscoder/ghost-route
Сканеры уязвимостейВеб-безопасностьОбучение и Образование
GitHubphoscoder/ghost-route

ghost-route

Сканер на Python, который обнаруживает уязвимость обхода промежуточного ПО CVE-2025-29927 на сайтах Next.js, отправляя поддельный заголовок x-middleware-subrequest к защищённым путям.

Репозиторий
91 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

👻 Ghost Route

Logo

Python-скрипт для проверки сайтов Next.js на уязвимость corrupt middleware (CVE-2025-29927).

Уязвимость corrupt middleware позволяет злоумышленнику обойти аутентификацию и получить доступ к защищенным маршрутам, отправив специальный заголовок x-middleware-subrequest.

Затронутые версии Next.js:

  • 11.1.4 и выше

[!WARNING] Этот инструмент предназначен только для образовательных целей. Не используйте его на сайтах или системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Несанкционированное тестирование может быть незаконным и неэтичным.

Установка

Клонируйте репозиторий

root@kitploit:~
git clone https://github.com/takumade/ghost-route.git
cd ghost-route

Создайте и активируйте виртуальное окружение

root@kitploit:~
python -m venv .venv
source .venv/bin/activate

Установите зависимости

root@kitploit:~
pip install -r requirements.txt

Использование

root@kitploit:~
python ghost-route.py <url> <path> <show_headers>
  • <url>: Базовый URL сайта Next.js (например, https://example.com)
  • <path>: Защищенный путь для тестирования (по умолчанию: /admin)
  • <show_headers>: Показать заголовки ответа (по умолчанию: False)

Пример

Базовый пример

root@kitploit:~
python ghost-route.py https://example.com /admin

Показать заголовки ответа

root@kitploit:~
python ghost-route.py https://example.com /admin True

Лицензия

MIT License

Благодарности

  • CVE-2025-29927
  • Next.js и corrupt middleware: авторизующий артефакт
  • Rachid A.
  • Yasser Allam
Скачать инструмент