此 PowerShell 脚本旨在帮助安全研究人员和系统管理员测试 Next.js 应用中的 CVE-2025-29927 漏洞。它通过验证 Next.js 版本并检查中间件实现的潜在安全风险,来确认目标应用是否存在中间件绕过问题。
(x-powered-by: Next.js)。在管理员 PowerShell 窗口中运行:
.\test-cve-2025-29927.ps1 -TargetUrl <url>
# Example:
.\test-cve-2025-29927.ps1 -TargetUrl "http://localhost:3000"
该脚本通过 x-powered-by 响应头检查是否使用了 Next.js。如果检测到 Next.js,它会尝试从常见的静态资源(如 framework.js 和 main.js)中提取版本信息,以查找与 CVE-2025-29927 相关的易受攻击版本信息。
然后,脚本会发送带有 x-middleware-subrequest 请求头的请求,并检查响应是否为 HTTP 200,如果是,则表明该漏洞存在。
此脚本仅用于对您拥有权限并获得明确授权的资产进行 CVE-2025-29927 漏洞测试。
使用此脚本并不能保证应用存在或不存在漏洞,只能说明脚本所检查的项目是否存在。脚本作者不对因使用本脚本而产生的任何后果承担责任。
使用此脚本即表示您同意对自己的行为承担全部责任。在测试任何不属于您的系统之前,请确保您已获得明确授权。