Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-29927-Testing — Сценарий PowerShell для проверки уязвимости веб-приложения к CVE-2025-29927 | Kitploit
Инструменты/GitHubGitHub/theresafewconors/cve-2025-29927-testing
Анализ уязвимостейЭксплуатацияСкриптинг и автоматизацияСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubtheresafewconors/cve-2025-29927-testing

CVE-2025-29927-Testing

Сценарий PowerShell для проверки уязвимости веб-приложения к CVE-2025-29927

Репозиторий
22451 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Скрипт для тестирования CVE-2025-29927, предоставленный CyberMaxx.

Тестер CVE-2025-29927

Этот PowerShell-скрипт предназначен для помощи специалистам по безопасности и системным администраторам в тестировании уязвимости CVE-2025-29927 в приложениях Next.js. Он проверяет, уязвимо ли целевое приложение к проблеме обхода промежуточного ПО (middleware), путём проверки версии Next.js и тестирования потенциальных рисков безопасности, связанных с реализацией middleware.

Возможности:

  • Проверка заголовков: Получает HTTP-заголовки от целевого URL для подтверждения использования Next.js (x-powered-by: Next.js).
  • Извлечение версии: Ищет в статических JavaScript-файлах целевого приложения версию Next.js.
  • Тест CVE-2025-29927: Проверяет целевое приложение на возможный обход middleware путём отправки специально сформированного заголовка x-middleware-subrequest.

Использование

Запускайте из окна PowerShell с правами администратора:

root@kitploit:~
.\test-cve-2025-29927.ps1 -TargetUrl <url>

# Пример:
.\test-cve-2025-29927.ps1 -TargetUrl "http://localhost:3000"

Пример вывода

Как это работает?

Скрипт проверяет, используется ли Next.js, по заголовку x-powered-by. Если Next.js обнаружен, он пытается извлечь версию из общих статических ресурсов, таких как framework.js и main.js, ища информацию об уязвимой версии, связанной с CVE-2025-29927.

Затем скрипт отправляет запрос с заголовком x-middleware-subrequest и проверяет, является ли ответ HTTP 200, что будет указывать на наличие уязвимости.

Смягчение последствий

  • Обновитесь до исправленной версии Next.js (13.5.9 или новее).
  • Проверяйте или удаляйте заголовок x-middleware-subrequest, чтобы предотвратить обход middleware.
  • Усилите механизмы аутентификации и не полагайтесь исключительно на middleware для критической безопасности.
  • Ограничьте область действия middleware только необходимыми путями.
  • Отслеживайте и регистрируйте подозрительную активность, связанную с попытками обхода middleware.
  • Настройте заголовки безопасности, такие как HSTS и CSP, для защиты вашего приложения.
  • Регулярно проверяйте свою кодовую базу и зависимости на наличие проблем безопасности.
  • Обновитесь до последней версии

Дополнительная информация

Оригинальная статья Рашида Аллама, обнаружившего эту уязвимость, доступна здесь.

Отказ от ответственности

Этот скрипт предназначен для тестирования активов, на которые у вас есть разрешение и авторизация, только против CVE-2025-29927.

Использование этого скрипта не даёт гарантии, что приложение уязвимо или не уязвимо, а только то, что элементы, которые ищет скрипт, присутствуют или отсутствуют. Автор этого скрипта не несёт ответственности за любые последствия, возникшие в результате его использования.

Используя этот скрипт, вы соглашаетесь взять на себя полную ответственность за свои действия. Убедитесь, что у вас есть явное разрешение перед тестированием любой системы, которая вам не принадлежит.

Скачать инструмент