Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
NextSecureScan — Escáner de vulnerabilidades Next.js CVE-2025-29927 | Kitploit
Herramientas/GitHubGitHub/jmbowes/nextsecurescan
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebEvasión de WAFSeguridad WebPruebas de Penetración
GitHubjmbowes/nextsecurescan

NextSecureScan

Escáner de vulnerabilidades Next.js CVE-2025-29927

Ver Repositorio
246hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

NextSecureScan - Escáner de Vulnerabilidad de Middleware Next.js-CVE-2025-29927

NextSecureScan es un escáner de seguridad integral diseñado específicamente para identificar vulnerabilidades de omisión de autorización relacionadas con middleware (CVE-2025-29927) en aplicaciones Next.js. Este escáner utiliza técnicas explícitas de manipulación de encabezados, detección de redirecciones de middleware y métodos avanzados de omisión poliglotas para proporcionar evaluaciones exhaustivas de vulnerabilidades.

🛡️ Características

  • Detección de Middleware: Detecta explícitamente el uso de middleware de Next.js mediante comprobaciones de encabezados HTTP estándar y avanzados (x-middleware-rewrite, x-middleware-set-cookie).
  • Análisis de Redirecciones: Identifica claramente las redirecciones inducidas por middleware (HTTP 307) y examina los encabezados (x-nextjs-redirect, x-nextjs-rewrite) para evaluar explícitamente la protección del middleware.
  • Omisión de Encabezado Políglota: Utiliza un encabezado políglota X-Middleware-Subrequest para probar eficientemente múltiples rutas de middleware simultáneamente.
  • Pruebas Específicas por Versión: Prueba explícitamente configuraciones de middleware conocidas para diferentes versiones de Next.js.
  • Comprobaciones de Redirección Basada en Localización y Envenenamiento de Caché: Detecta posibles escenarios de envenenamiento de caché y denegación de servicio causados por la omisión de redirecciones basadas en localización.
  • Salida de Consola Clara y Estructurada: Proporciona salidas de consola codificadas por colores y legibles que indican claramente los hallazgos de vulnerabilidades y las protecciones de middleware.

🚩 Referencia CVE

  • CVE-2025-29927: Vulnerabilidad de omisión de autorización en middleware de Next.js

📖 Artículos y Referencias de Origen

  • Análisis Integral de Assetnote
  • Entendiendo CVE-2025-29927
  • Construyendo una Verificación Más Confiable - Método Políglota de Middleware

🛠️ Instalación

Requisitos Previos

  • Python 3.x
  • Librerías de Python necesarias:
pip install requests beautifulsoup4 urllib3 colorama

🚀 Uso

Ejecutar el Escáner

Ejecuta el script del escáner y proporciona la URL de la aplicación Next.js:

python nextjs_scanner.py

Luego ingresa la URL objetivo cuando se te solicite:

Enter target URL (with or without https://): your-app-url.com

Ejemplo de Salida

El escáner reportará explícitamente los hallazgos:

--------------------------------------------------------------------------------
[SCANNING] https://your-app-url.com
[INFO] Middleware redirect detected at https://your-app-url.com. Headers: ['x-nextjs-redirect']
[VULNERABLE] https://your-app-url.com middleware bypassed successfully using middleware.
--------------------------------------------------------------------------------
  • Azul: URL actualmente escaneada
  • Amarillo: Mensajes informativos (encabezados de middleware detectados)
  • Verde: Resultados seguros (protección de middleware activa)
  • Rojo: Vulnerabilidades identificadas explícitamente
  • Magenta: Posibles problemas de envenenamiento de caché o redirecciones basadas en localización

🔍 Verificación y Falsos Positivos

Los resultados del escáner deben verificarse manualmente utilizando herramientas como Burp Suite o extensiones de navegador capaces de manipular encabezados HTTP.

  • Confirma explícitamente el comportamiento base del middleware.
  • Intenta explícitamente encabezados de explotación (X-Middleware-Subrequest) para verificar la posibilidad de omisión.

⚙️ Contribuir y Personalizar

Siéntete libre de modificar, mejorar, corregir o hackear el script para adaptarlo mejor a tus necesidades o contribuir mejoras a la comunidad. ¡Las contribuciones siempre son bienvenidas!

⚖️ Licencia

Este script de Python se proporciona "tal cual" sin ninguna garantía, expresa o implícita. El autor no se hace responsable de ningún daño, pérdida de datos u otros problemas que puedan surgir del uso de este script. Se recomienda a los usuarios revisar y probar el código a fondo antes de usarlo en cualquier entorno crítico o de producción. Al usar este script, reconoces y aceptas que lo haces bajo tu propio riesgo y que el autor no asume ninguna responsabilidad por las consecuencias derivadas de su uso o mal uso.

Descargar herramienta