Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-29927 — Vulnerabilidad crítica en next.js : Evadir la autenticación de middleware | Kitploit
Herramientas/GitHubGitHub/furmak331/cve-2025-29927
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebMala ConfiguraciónAprendizaje y Educación
GitHubfurmak331/cve-2025-29927

CVE-2025-29927

Vulnerabilidad crítica en next.js : Evadir la autenticación de middleware

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-29927: La Pesadilla del Middleware de Next.js

Este repositorio se proporciona estrictamente solo con fines educativos. No descubrí esta vulnerabilidad; se trata de una demostración y explicación de un problema de seguridad divulgado públicamente. Usar este conocimiento para explotar sistemas vulnerables sin autorización es ilegal y poco ético.

Aquí vamos de nuevo...

Si estás usando Next.js para tus aplicaciones en producción, detente y verifica tu número de versión. Hay una vulnerabilidad grave de middleware que podría dejar todo tu sistema de autenticación completamente expuesto.

Esta vulnerabilidad crítica ha sido divulgada y parcheada de manera responsable, así que comparto esta demostración educativa para ayudar a los desarrolladores a entender el problema y proteger sus sistemas.

¿Cuál es la vulnerabilidad?

  • ID de CVE: CVE-2025-29927
  • Gravedad: Crítica (CVSS 9.1) - Esto es tan malo como se pone, amigos
  • Divulgada: 21 de marzo de 2025
  • Afectadas:
    • Next.js 15.x anterior a 15.2.3
    • Next.js 14.x anterior a 14.2.25
    • Next.js 11.1.4 hasta 13.5.6 (¡sí, tantas versiones!)

El desglose técnico

El problema radica en cómo Next.js maneja el encabezado HTTP interno x-middleware-subrequest. Este encabezado fue diseñado para prevenir la recursión del middleware, pero los atacantes pueden manipularlo para eludir completamente la ejecución del middleware.

Piensa en lo que eso significa: cualquier seguridad basada en middleware es potencialmente ineficaz:

  • ¿Verificaciones de autenticación? Eludidas.
  • ¿Rutas solo para administradores? Totalmente abiertas.
  • ¿Límite de tasa? No funciona.
  • ¿Bloqueo de IP? Ineficaz.

Se ha informado de que esta vulnerabilidad se ha utilizado en la naturaleza para acceder a paneles de administración, datos de usuarios e incluso información financiera. Algunas organizaciones tuvieron sus datos sensibles expuestos sin siquiera saberlo.

Prueba de Concepto

Este repositorio incluye:

  • Una aplicación Next.js vulnerable que muestra la autenticación típica de middleware
  • Un script de exploit educativo que muestra cómo funciona la elusión
  • Múltiples formas de parchear tus sistemas

¡Arréglelo ahora!

Mejor opción: Actualice lo antes posible

  • ¿Usando Next.js 15? → Actualice a 15.2.3+
  • ¿En Next.js 14? → Actualice a 14.2.25+
  • ¿Atascado en versiones anteriores? → Use una de las soluciones alternativas a continuación

¿No puede actualizar de inmediato? Pruebe estas:

Forma de Nginx:

root@kitploit:~
# Strips the problematic header
proxy_set_header x-middleware-subrequest "";

Ruta de Apache:

root@kitploit:~
# Does the same thing for Apache users
RequestHeader unset x-middleware-subrequest

Enfoque de Express.js:

root@kitploit:~
// Quick middleware fix until you can properly update
app.use((req, res, next) => {
  delete req.headers['x-middleware-subrequest'];
  next();
});

Lecciones de seguridad y recursos útiles

Esta vulnerabilidad refuerza principios importantes de seguridad:

  1. Manténgase al día con las actualizaciones de seguridad
  2. Nunca confíe en encabezados del cliente
  3. Implemente defensa en profundidad: no confíe únicamente en el middleware

Consulte estos recursos para crear aplicaciones Next.js más seguras:

  • Mejores prácticas de seguridad de Next.js
  • Guía de pruebas de seguridad web de OWASP
  • Mejores prácticas de seguridad de aplicaciones web

Este repositorio proporciona una explicación técnica y demostración de CVE-2025-29927 solo con fines educativos. Toda la información se basa en detalles divulgados públicamente que han sido parcheados adecuadamente. Si descubres vulnerabilidades de seguridad en cualquier software, sigue siempre las prácticas de divulgación responsable:

  1. Reporta el problema al proveedor/mantenedor directamente
  2. Bríndales un tiempo razonable para abordar el problema
  3. No divulges públicamente hasta que haya un parche disponible
  4. Nunca explotes vulnerabilidades en sistemas sin permiso explícito

Reflexiones finales

Esta vulnerabilidad demuestra cómo incluso los frameworks bien diseñados pueden tener fallos de seguridad críticos. Manténganse vigilantes y hagan de la actualización de dependencias parte de su flujo de trabajo habitual.

¡No duden en contactarme si tienen preguntas o necesitan ayuda para implementar alguna de estas correcciones!

Descargar herramienta