Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-29927-scanner — Python扫描器,用于检测易受CVE-2025-29927影响的Next.js实例,识别版本,并通过x-middleware-subrequest头部测试认证绕过,支持多线程并行扫描。 | Kitploit
工具/GitHubGitHub/olimpiofreitas/cve-2025-29927-scanner
漏洞扫描器漏洞利用Web安全渗透测试身份验证学习与教育
GitHubolimpiofreitas/cve-2025-29927-scanner

CVE-2025-29927-scanner

Python扫描器,用于检测易受CVE-2025-29927影响的Next.js实例,识别版本,并通过x-middleware-subrequest头部测试认证绕过,支持多线程并行扫描。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
121年前尚未审核
分享

CVE-2025-29927 扫描器

该 Python 脚本用于识别存在 CVE-2025-29927 漏洞的主机,该漏洞是 Next.js 中间件中的授权不当漏洞,可能导致认证绕过。脚本会检查是否使用了 Next.js、识别版本、检测 x-middleware-subrequest 头部,并在指定路由上测试潜在的认证绕过。

警告: 本脚本仅用于教育目的和授权的安全审计。未经明确许可在系统上擅自使用是非法的且不道德。

功能

  • 扫描主机列表以检测 Next.js 的使用。
  • 识别存在漏洞的 Next.js 版本(基于 CVE-2025-29927)。
  • 在指定路由(通过文件或默认路由)上测试认证绕过。
  • 支持多线程并行扫描。
  • 若未提供 routes.txt 文件,会自动创建包含默认路由的文件。

前置条件

  • Python 3.6 或更高版本
  • requirements.txt 中列出的依赖项

安装

  1. 克隆或下载此仓库:

    root@kitploit:~
    git clone <REPOSITORY_URL>
    cd cve-2025-29927-scanner
    
  2. 创建并激活虚拟环境(可选但推荐):

    root@kitploit:~
    python -m venv venv
    source venv/bin/activate  # Linux/Mac
    venv\Scripts\activate     # Windows
    
  3. 安装依赖:

    root@kitploit:~
    pip install -r requirements.txt
    

使用方法

  1. 准备一个 hosts.txt 文件,包含主机列表(每行一个)。例如:

    root@kitploit:~
    example.com
    subdomain.example.com
    another-site.com
    
  2. (可选)准备一个 routes.txt 文件,包含要测试的路由(每行一个)。例如:

    root@kitploit:~
    api/auth
    dashboard
    admin
    

    如果未提供,脚本将自动创建包含默认路由的 routes.txt 文件。

  3. 运行脚本:

    • 使用默认路由:
      root@kitploit:~
      python cve_2025_29927_scanner.py -f hosts.txt -t 10
      
    • 使用自定义路由文件:
      root@kitploit:~
      python cve_2025_29927_scanner.py -f hosts.txt -r custom_routes.txt -t 10
      

    参数说明:

    • -f, --file:包含主机列表的文件(必需)。
    • -r, --routes:包含路由列表的文件(可选;若未指定则使用 routes.txt)。

示例输出

root@kitploit:~
python

File routes.txt created with default routes.
Starting scan on 3 hosts with 3 routes...
Scan results:
------------------------------------------------------------
Host: https://example.com
Next.js detected: True
Version: 13.5.6
x-middleware-subrequest header: True
Vulnerable (version): True
Authentication bypass possible: True
Status: VULNERABLE
------------------------------------------------------------

依赖项

依赖项列在 requirements.txt 中:

  • requests>=2.31.0
  • urllib3>=1.26.18

CVE-2025-29927 的缓解措施

  • 将 Next.js 更新到不受影响的版本(参见官方公告:https://nextjs.org/docs/upgrading)。
  • 审查中间件配置,确保认证检查足够健壮(参见:https://nextjs.org/docs/middleware)。

贡献

欢迎贡献!

下载工具
  • -t, --threads:最大线程数(默认:10)。
  • 在终端输出中查看结果。