Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/ferpalma21/automated-next.js-security-scanner-for-cve-2025-29927
侦察漏洞扫描器Web漏洞扫描器漏洞利用信息收集Web安全
GitHubferpalma21/automated-next.js-security-scanner-for-cve-2025-29927

Automated-Next.js-Security-Scanner-for-CVE-2025-29927

该脚本扫描URL列表,检测它们是否使用**Next.js**,并确定它们是否易受**CVE-2025-29927**影响。它可选地使用单词列表尝试利用。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
221年前尚未审核

Next.js CVE-2025-29927 漏洞扫描器

概述

此脚本扫描一系列URL,检测它们是否使用 Next.js,并判断是否存在 CVE-2025-29927 漏洞。它可选地使用字典尝试利用漏洞。

功能特性

  • 识别使用 Next.js 的网站。
  • 检查 Next.js 版本 以确定漏洞风险。
  • 尝试利用存在漏洞的网站(试验性)。
  • 支持为 Puppeteer 指定 自定义 Chromium 路径。
  • 支持从文件或命令行参数 输入 URL。
  • 跟踪重定向(可选,可能导致误报)。
  • 结果输出为 JSON 对象 或文件。

安装

root@kitploit:~
# 克隆仓库
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git

# 安装依赖
npm install

使用方法

使用不同选项运行脚本:

root@kitploit:~
node index.js -u "https://example.com" -v

命令行参数

使用示例

扫描单个网站

root@kitploit:~
node index.js -u "https://example.com"

扫描多个网站

root@kitploit:~
node index.js -u "https://site1.com, https://site2.com"

从文件扫描网站

root@kitploit:~
node index.js -f urls.txt

将结果保存到文件

root@kitploit:~
node index.js -u "https://example.com" -o results.txt

以详细模式运行

root@kitploit:~
node index.js -u "https://example.com" -v

尝试漏洞利用(请谨慎使用!)

root@kitploit:~
node index.js -u "https://example.com" -a -w wordlist.txt

输出结果

  • 详细模式(-v):详细日志打印到控制台。
  • JSON 输出:未设置 -v 时,结果以 JSON 格式打印。
  • 文件输出(-o):将检测到的漏洞保存到文件。

示例输出(详细模式)

root@kitploit:~
正在分析:https://example.com
https://example.com 运行 Next.js 版本:13.5.9。
可能存在 CVE-2025-29927 漏洞。

注意事项

  • 使用风险自负。 请确保您有权扫描网站。
  • 如果 Puppeteer 启动失败,请设置正确的 Chromium 路径。

修复建议

升级到 Next.js 14.2.25 或 15.2.3 或更高版本。如果无法升级,请在 WAF 或服务器层面阻止 x-middleware-subrequest 请求头。已修复版本:15.2.3、14.2.25、13.5.9、12.3.5。

后续计划

  • 错误处理与重试逻辑
  • 从网站获取邮箱并自动向网站所有者发送邮件

许可证

本项目采用 MIT 许可证。

下载工具
选项别名描述
-u--urlsURL列表(以空格或逗号分隔)
-f--file包含URL的文件(每行一个URL)
-c--chromeChromium路径(默认:/snap/bin/chromium)
-o--output保存漏洞网站结果的文件
-v--verbose启用详细输出
-r--redirect跟踪重定向(可选,可能导致误报)
-a--attack尝试利用漏洞(请谨慎使用)
-w--wordlist用于漏洞利用的字典文件
-t--headless以无头模式运行 Puppeteer
-x--headers若利用失败,将使用不同请求头重试