Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-29927 — Escáner de bypass de middleware de Next.js | Kitploit
Herramientas/GitHubGitHub/gotr00t0day/cve-2025-29927
ReconocimientoEscáneres de VulnerabilidadesExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubgotr00t0day/cve-2025-29927

CVE-2025-29927

Escáner de bypass de middleware de Next.js

Ver Repositorio
815hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-29927

Escáner de omisión de middleware de Next.js (CVE-2025-29927)

CVE-2025-29927 es una herramienta de seguridad especializada para detectar la vulnerabilidad de omisión de middleware de Next.js (CVE-2025-29927) que afecta a las versiones 11.1.4 a 15.2.2 de Next.js. Esta vulnerabilidad crítica permite a los atacantes omitir los controles de seguridad mediante el envío de una cabecera HTTP especialmente manipulada.

Sobre la vulnerabilidad

La vulnerabilidad de omisión de middleware de Next.js (CVE-2025-29927) permite a los atacantes eludir los controles de autorización enviando una cabecera maliciosa X-Middleware-Subrequest que confunde la lógica de procesamiento del middleware. Esto puede conducir a un acceso no autorizado a recursos y rutas protegidas.

Puntuación CVSS: 9.1 (Crítica)

Características

  • Escaneo concurrente rápido de múltiples objetivos
  • Opción de omisión de verificación de certificados SSL para escaneo basado en IP
  • Modo silencioso para automatización y salida enfocada
  • Información detallada de la vulnerabilidad (códigos de estado, cabeceras de bypass)
  • Descubrimiento de endpoints para pruebas exhaustivas

Instalación

# Clone the repository
git clone https://github.com/gotr00t0day/CVE-2025-29927.git
cd CVE-2025-29927

# Install requirements
pip install -r requirements.txt

Uso

python CVE-2025-29927.py [-h] [-t TARGET] [-f FILE] [-c CONCURRENCY] [-k] [-s]

Argumentos de la línea de comandos

  • -t, --target: Objetivo único para escanear (p. ej., example.com o https://example.com)
  • -f, --file: Archivo que contiene una lista de objetivos (uno por línea)
  • -c, --concurrency: Número de escaneos concurrentes (predeterminado: 5)
  • -k, --insecure: Deshabilita la verificación de certificados SSL (útil para direcciones IP)
  • -s, --silent: Modo silencioso: solo muestra objetivos vulnerables

Ejemplos

Escanear un único objetivo:

python CVE-2025-29927.py -t example.com

Escanear múltiples objetivos desde un archivo:

python CVE-2025-29927.py -f targets.txt

Escanear con verificación SSL deshabilitada:

python CVE-2025-29927.py -t 192.168.1.1 -k

Escaneo automatizado con modo silencioso:

python CVE-2025-29927.py -f targets.txt -k -s

Escanear con una cabecera personalizada:

python3 CVE-2025-29927.py -t target -k -s -H "middleware"

Salida

Para objetivos vulnerables, MiddleWay muestra:

  • El endpoint vulnerable
  • El código de estado original
  • El código de estado eludido
  • La cabecera de bypass utilizada para la explotación exitosa

Ejemplo de salida:

[VULNERABLE] https://example.com - Endpoint /admin can be bypassed
  Original status: 401
  Bypassed status: 200
  Bypass header: X-Middleware-Subrequest: src/middleware:nowaf:src/middleware:src/middleware:src/middleware:src/middleware:middleware:middleware:nowaf:middleware:middleware:middleware:pages/_middleware

Mitigación

Para mitigar esta vulnerabilidad:

  1. Actualice a Next.js 14.2.25, 15.2.3 o posterior
  2. Si no es posible actualizar, bloquee la cabecera X-Middleware-Subrequest en su WAF o a nivel de servidor

Descargo de responsabilidad

Esta herramienta se proporciona únicamente para fines de investigación de seguridad y defensa. Obtenga siempre la autorización adecuada antes de escanear cualquier sistema que no sea de su propiedad. Los autores no son responsables del mal uso de esta herramienta.

Licencia

MIT

Descargar herramienta