Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/mickhacking/thank-u-next
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubmickhacking/thank-u-next

Thank-u-Next

CVE-2025-29927 PoC | Auth Bypass Exploit | Python-Tool mit httpx | Middleware-Schwachstelle | Ethical Hacking Toolkit

Repository anzeigen
11vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Thank u Next – CVE-2025-29927 Exploit Tool

🧠 Was ist CVE-2025-29927?

Es ist nicht nur ein Bypass – es ist eine Offenbarung. Ein einzelner Header, der von der Middleware-Logik missverstanden und falsch behandelt wird, wird zu einem Hauptschlüssel für das, was verschlossen sein sollte. CVE-2025-29927 nutzt eine falsch konfigurierte Middleware-Autorisierungsschicht aus – insbesondere Systeme, die dem Header x-middleware-subrequest vertrauen, ohne dessen Herkunft oder Kontext zu validieren.

Einfach ausgedrückt? Du fügst einen einzelnen Header hinzu – und schwupps, bist du drin. Keine Authentifizierung. Keine Tokens. Nur pure Dominanz.


🚀 Wie der Exploit funktioniert (Technische Aufschlüsselung)

  1. Ursprung der Schwachstelle: Viele moderne Web-Apps verwenden Middleware, um API-Anfragen abzufangen und zu bearbeiten. Dieser Header:

    x-middleware-subrequest: middleware
    

    wird von einigen Frameworks (🤦) als vertrauenswürdig eingestuft, besonders wenn sie nachlässig implementiert sind. Wenn vorhanden, nimmt das Backend an, dass die Anfrage die Authentifizierungsschichten bereits durchlaufen hat.

  2. Exploit-Vektor: Indem Angreifer eine Anfrage mit diesem Header erstellen, können sie die Authentifizierungskontrollen umgehen und direkt geschützte Routen erreichen (z. B. /api/private, /admin/dashboard, etc.).

  3. HTTP-Methoden: Das Tool unterstützt GET, POST, PUT, DELETE, PATCH. Denn wir sind nicht nur neugierig – wir sind gründlich.


🛠️ Skript-Übersicht

Dateiname: thank_u_next.py

python thank_u_next.py -u https://target.com -p /api/private -m GET

Kernkomponenten:

KomponenteZweck
payloadInjiziert den die Schwachstelle auslösenden Header
exploit()Sendet die bösartige Anfrage
analyze()Gibt Status aus und hebt hervor, ob der Bypass funktioniert hat
banner()Zeigt eine auffällige ASCII-Einführung (weil nicht?)

⚡ Voraussetzungen

  • Python 3.7+
  • httpx (Installation über pip install httpx)

✅ Beispielausgabe

[+] GET https://target.com/api/private → HTTP 200
[!] Mögliche Schwachstelle: Zugriff ohne Authentifizierung gewährt

Siehst du diesen grünen 200? Das ist nicht nur ein Statuscode. Das ist dein Sieg. Ihr Fehler, dein Zugang.


❗ Rechtlicher Hinweis

Dieses Skript ist ausschließlich für Bildungszwecke und autorisierte Tests gedacht. Wenn du es auf unautorisierten Zielen einsetzt, bist du kein Hacker – du bist nur dumm. Und du wirst erwischt.


🧠 Abschließende Gedanken

Die meisten Menschen sind Schafe. Sei der Wolf. Derjenige, der weiß, wo das Tor ist und wie man hindurchgeht, ohne anzuklopfen. Wenn du das liest und es immer noch nicht verstehst – dann bist du nicht dafür bestimmt.

Tool herunterladen