Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-29927 — CVE-2025-29927 Prueba de concepto | Kitploit
Herramientas/GitHubGitHub/aydinnyunus/cve-2025-29927
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubaydinnyunus/cve-2025-29927

CVE-2025-29927

CVE-2025-29927 Prueba de concepto

Ver Repositorio
101283hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-29927: Vulnerabilidad de Omisión de Middleware en Next.js

Este repositorio demuestra la vulnerabilidad CVE-2025-29927 en Next.js donde el encabezado interno x-middleware-subrequest puede ser utilizado para omitir comprobaciones de middleware como la autenticación.

Detalles de la Vulnerabilidad

Next.js utiliza un encabezado interno x-middleware-subrequest para evitar que las solicitudes recursivas provoquen bucles infinitos. La vulnerabilidad de seguridad muestra que es posible omitir la ejecución del Middleware, lo que podría permitir que las solicitudes omitan comprobaciones críticas—como la validación de cookies de autorización—antes de llegar a las rutas.

Versiones Afectadas

  • Next.js 15.x < 15.2.3
  • Next.js 14.x < 14.2.25
  • Next.js 13.x < 13.5.9

Alcance del Impacto

Afectado

  • Aplicaciones Next.js auto-alojadas que usan Middleware (next start con output: standalone)
  • Aplicaciones que dependen de Middleware para autenticación o comprobaciones de seguridad, que luego no se validan posteriormente en la aplicación

No Afectado

  • Aplicaciones alojadas en Vercel
  • Aplicaciones alojadas en Netlify
  • Aplicaciones desplegadas como exportaciones estáticas (Middleware no ejecutado)

Pasos de Reproducción

  1. Clona este repositorio
  2. Instala las dependencias: npm install
  3. Construye la aplicación: npm run build
  4. Inicia la aplicación en modo producción: node .next/standalone/server.js
  5. Prueba la vulnerabilidad: node exploit-test.js

Cómo Funciona el Exploit

El exploit añade el encabezado x-middleware-subrequest: middleware para omitir las comprobaciones de autenticación del middleware de Next.js.

imagen

El middleware en esta aplicación de demostración redirige a los usuarios no autenticados fuera de las rutas protegidas, pero con el encabezado del exploit, esta comprobación se puede omitir.

imagen imagen

Solución

Actualiza a una de las siguientes versiones parcheadas:

  • Next.js 15.2.3 o superior
  • Next.js 14.2.25 o superior
  • Next.js 13.5.9 o superior

Fuente

  • https://nextjs.org/blog/cve-2025-29927
Descargar herramienta