🔍 NextSploit:Next.js CVE-2025-29927 扫描与利用工具 ⚠️
NextSploit 是一个命令行工具,用于检测和利用 CVE-2025-29927(Next.js 中的一个安全缺陷)。该工具首先识别目标网站是否运行 Next.js,并判断其版本是否在受影响范围内。如果确认网站存在漏洞,该工具将自动尝试利用该问题,通过绕过中间件保护,可能获得对受限页面的未授权访问。
🚀 功能特性
- 🔍 自动检测 Next.js 版本:使用 Wappalyzer 检查目标网站是否运行 Next.js 并获取其版本。
- 🛡️ 漏洞评估:判断检测到的版本是否在已知受影响范围内。
- ⚔️ 中间件利用测试:尝试使用中间件标头利用 CVE-2025-29927 漏洞。
- 🌐 自动启动 Chrome 浏览器:打开已预先配置好必要标头的目标 URL,以绕过身份验证(若存在漏洞)。
- 📡 批量 URL 扫描:允许同时扫描多个 URL。
环境要求 🛠️
- 🐍 Python 3.7+
- 🧪 Selenium
- 🚗 ChromeDriver
- 🦊 GeckoDriver
- 🕵️ Wappalyzer CLI
- 🌐 Google Chrome
安装 📥
-
克隆仓库:
git clone https://github.com/AnonKryptiQuz/NextSploit.git
cd NextSploit
-
安装所需 Python 包:
pip install -r requirements.txt
-
下载 ChromeDriver
确保已安装 ChromeDriver 并可在系统中访问:
🔗 ChromeDriver 下载
-
GeckoDriver
🦊 确保已安装 GeckoDriver 并可在系统中访问
使用方法 💻
-
✅️ 运行工具:
-
✅️ 根据提示操作:
- 输入目标网站的 URL。
- 选择扫描类型(
快速、平衡 或 全面)。
- 工具将分析网站并检查是否存在漏洞。
-
✅️ 测试漏洞:
- 如果工具检测到 Next.js,则会检查其版本。
- 如果版本在受影响范围内,工具将尝试绕过中间件保护。
-
✅️ 启动浏览器进行利用:
- 如果网站存在漏洞,工具将启动 Chrome 并携带预先配置的请求,以绕过登录保护。
- 您可以手动检查结果。
了解更多 📚
要了解 CVE-2025-29927 的详细信息、影响及潜在缓解措施,请访问美国国家漏洞数据库(NVD)官方页面:
🔗 CVE-2025-29927 - NVD 详情
该页面包含深入分析、严重性评级以及 Next.js 团队提供的任何补丁或修复。
⚠️ 免责声明
- 仅供教育目的:本工具仅用于安全研究、道德黑客及教育目的。使用者需自行确保遵守当地法律法规。
- 不保证准确性:NextSploit 依赖 Wappalyzer 等外部工具,后者可能无法始终准确检测 Next.js 版本。结果应手动验证。
🐐 作者
创建者: AnonKryptiQuz