Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ghost-route — 基于Python的扫描器,通过向受保护路径发送精心构造的`x-middleware-subrequest`头来检测Next.js站点中的CVE-2025-29927中间件绕过漏洞。 | Kitploit
工具/GitHubGitHub/phoscoder/ghost-route
漏洞扫描器Web安全学习与教育
GitHubphoscoder/ghost-route

ghost-route

基于Python的扫描器,通过向受保护路径发送精心构造的`x-middleware-subrequest`头来检测Next.js站点中的CVE-2025-29927中间件绕过漏洞。

查看仓库
941年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

👻 Ghost Route

Logo

一个用于检查 Next.js 站点是否存在中间件损坏漏洞(CVE-2025-29927)的 Python 脚本。

中间件损坏漏洞允许攻击者通过发送自定义头 x-middleware-subrequest 绕过身份验证并访问受保护的路由。

受影响的 Next.js 版本:

  • 11.1.4 及以上

[!WARNING] 此工具仅用于教育目的。请勿将其用于你不拥有或未经明确许可测试的网站或系统。未经授权的测试可能是非法且不道德的。

安装

克隆仓库

root@kitploit:~
git clone https://github.com/takumade/ghost-route.git
cd ghost-route

创建并激活虚拟环境

root@kitploit:~
python -m venv .venv
source .venv/bin/activate

安装依赖

root@kitploit:~
pip install -r requirements.txt

用法

root@kitploit:~
python ghost-route.py <url> <path> <show_headers>
  • <url>: Next.js 站点的基础 URL(例如 https://example.com)
  • <path>: 要测试的受保护路径(默认:/admin)
  • <show_headers>: 是否显示响应头(默认:False)

示例

基本示例

root@kitploit:~
python ghost-route.py https://example.com /admin

显示响应头

root@kitploit:~
python ghost-route.py https://example.com /admin True

许可证

MIT 许可证

致谢

  • CVE-2025-29927
  • Next.js 与中间件损坏:授权工件
  • Rachid A.
  • Yasser Allam
下载工具