NextSploit: Сканер и эксплуататор CVE-2025-29927 для Next.js
NextSploit — это инструмент командной строки, предназначенный для обнаружения и эксплуатации CVE-2025-29927, уязвимости безопасности в Next.js. Инструмент сначала определяет, работает ли целевой сайт на Next.js, и проверяет, попадает ли его версия в уязвимый диапазон. Если сайт подтверждён как уязвимый, инструмент автоматически пытается эксплуатировать проблему, обходя защиту промежуточного ПО, что потенциально может предоставить несанкционированный доступ к ограниченным страницам.
Возможности
- Автоматическое определение версии Next.js: Использует Wappalyzer для проверки, работает ли целевой сайт на Next.js, и получения его версии.
- Оценка уязвимости: Определяет, находится ли обнаруженная версия в известном уязвимом диапазоне.
- Тест эксплуатации промежуточного ПО: Пытается эксплуатировать уязвимость CVE-2025-29927 с помощью заголовков промежуточного ПО.
- Автоматический запуск браузера Chrome: Открывает целевой URL с предварительно настроенными необходимыми заголовками для обхода аутентификации (если сайт уязвим).
- Кроссплатформенная совместимость: Работает как в Linux, так и в Windows.
Предварительные требования
- Python 3.7+
- Selenium
- ChromeDriver
- GeckoDriver
- Wappalyzer CLI
- Google Chrome
Установка
-
Клонируйте репозиторий:
git clone https://github.com/AnonKryptiQuz/NextSploit.git
cd NextSploit
-
Установите необходимые пакеты Python:
pip install -r requirements.txt
Убедитесь, что requirements.txt содержит следующее:
wappalyzer
requests
colorama
selenium
-
Загрузите ChromeDriver
Убедитесь, что ChromeDriver установлен и доступен. Вы можете установить его вручную или использовать webdriver_manager для автоматической установки драйвера.
-
GeckoDriver
Убедитесь, что GeckoDriver установлен и доступен.
Использование
-
Запустите инструмент:
python NextSploit.py
-
Следуйте инструкциям:
- Введите URL целевого сайта.
- Выберите тип сканирования (
Fast, Balanced или Full).
- Инструмент проанализирует сайт и проверит, уязвим ли он.
-
Проверка на уязвимость:
- Если инструмент обнаружит Next.js, он проверит его версию.
- Если версия попадает в уязвимый диапазон, инструмент попытается обойти защиту промежуточного ПО.
-
Запуск браузера для эксплуатации:
- Если сайт уязвим, инструмент запустит Chrome с предварительно настроенным запросом для обхода защиты входа.
- Вы можете вручную проверить результат.
Узнать больше
Чтобы узнать подробности о CVE-2025-29927, его влиянии и возможных мерах смягчения, посетите официальную страницу Национальной базы данных уязвимостей (NVD) NIST:
🔗 CVE-2025-29927 - NVD Details
Эта страница содержит подробный анализ, оценку серьёзности и все исправления или обновления, предоставленные командой Next.js.
Отказ от ответственности
- Только в образовательных целях: Этот инструмент предназначен исключительно для исследований в области безопасности, этичного взлома и образовательных целей. Пользователь несёт ответственность за соблюдение местных законов и нормативных актов.
- Отсутствие гарантии точности: NextSploit полагается на внешние инструменты, такие как Wappalyzer, которые не всегда могут точно определять версии Next.js. Результаты следует проверять вручную.