Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
nextjs-scanner — 该脚本扫描一组 URL,以检测它们是否使用 **Next.js**,并判断它们是否易受 **CVE-2025-29927** 影响。它还可选择使用字典尝试利用。 | Kitploit
工具/GitHubGitHub/ferpalma21/nextjs-scanner
侦察漏洞扫描器Web漏洞扫描器漏洞利用Web应用程序漏洞利用信息收集Web安全渗透测试指纹欺骗
GitHubferpalma21/nextjs-scanner

nextjs-scanner

该脚本扫描一组 URL,以检测它们是否使用 **Next.js**,并判断它们是否易受 **CVE-2025-29927** 影响。它还可选择使用字典尝试利用。

27天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

Next.js CVE-2025-29927 漏洞扫描器

一个命令行安全扫描器,用于识别可能暴露于 CVE-2025-29927 的公开可访问 Next.js 应用程序。

免责声明

本工具旨在用于授权的安全测试、漏洞评估、研究和防御性安全工作。

仅扫描您拥有或已获得明确测试许可的系统。

该扫描器执行外部指纹识别,并在明确请求时执行主动安全测试。报告为可能易受攻击的结果不应被视为已遭入侵的确定性证据。

功能特性

  • 识别使用 Next.js 的网站。
  • 检查 Next.js 版本以确定是否存在漏洞。
  • 尝试利用易受攻击的站点(试探性)。
  • 支持为 Puppeteer 指定自定义 Chromium 路径。
  • 允许从文件或命令行参数输入 URL。
  • 跟随重定向(可选,可能导致误报)。
  • 将结果输出为 JSON 对象或文件。

安装

通过 Github

# Clone the repository
git clone https://github.com/ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git
cd Automated-Next.js-Security-Scanner-for-CVE-2025-29927.git

# Install dependencies
npm install

全局安装:

npm install -g nextjs-cve-2025-29927-scanner

## 使用方法
使用不同选项运行脚本:
```sh
node index.js -u "https://example.com" -v

命令行参数

选项别名描述
-u--urlsURL 列表(以空格/逗号分隔)
-f--file包含 URL 的文件(每行一个)
-c--chromeChromium 路径(默认:/snap/bin/chromium)
-o--output保存易受攻击站点结果的文件
-v--verbose启用详细输出
-r--redirect跟随重定向(可选,可能导致误报)
-a--attack尝试利用(请谨慎使用)
-w--wordlist用于利用的字典文件
-t--headless以无头模式运行 Puppeteer
-x--headers如果利用失败,将使用不同的标头重试

使用示例

扫描单个网站

node index.js -u "https://example.com"

扫描多个网站

node index.js -u "https://site1.com, https://site2.com"

从文件扫描网站

node index.js -f urls.txt

将结果保存到文件

node index.js -u "https://example.com" -o results.txt

以详细模式运行

node index.js -u "https://example.com" -v

尝试利用(请谨慎使用!)

node index.js -u "https://example.com" -a -w wordlist.txt

输出

  • 详细模式(-v):将详细日志打印到控制台。
  • JSON 输出:未设置 -v 时,结果以 JSON 格式打印。
  • 文件输出(-o):将检测到的漏洞保存到文件。

示例输出(详细模式)

Analyzing: https://example.com
https://example.com is running Next.js version: 13.5.9.
Potentially vulnerable to CVE-2025-29927.

注意事项

  • 使用风险自负。 确保您有权扫描网站。
  • 如果 Puppeteer 启动失败,请设置正确的 Chromium 路径。

修复建议

升级到 Next.js 14.2.25 或 15.2.3 或更高版本。如果无法升级,请在 WAF 或服务器层面阻止 x-middleware-subrequest 标头。已修复版本:15.2.3、14.2.25、13.5.9、12.3.5

后续计划

  • 错误处理和重试逻辑
  • 从网站获取电子邮件并向网站所有者发送自动电子邮件

许可证

本项目根据 MIT 许可证授权。

下载工具