
CVE-2025-29927 PoC | Auth Bypass Exploit | Herramienta Python usando httpx | Vulnerabilidad de Middleware | Kit de Hacking Ético
No es solo un bypass — es una revelación. Un único encabezado, malinterpretado y mal manejado por la lógica del middleware, se convierte en una llave maestra hacia lo que debía estar cerrado. CVE-2025-29927 explota una capa de autorización de middleware mal configurada — específicamente, sistemas que confían en el encabezado
x-middleware-subrequestsin validar el origen o el contexto.
¿En términos simples? Agregas un solo encabezado, y boom — estás dentro. Sin autenticación. Sin tokens. Solo dominio puro.
Origen de la vulnerabilidad: Muchas aplicaciones web modernas usan middleware para interceptar y manejar solicitudes API. Este encabezado:
x-middleware-subrequest: middleware
es confiado por algunos frameworks (🤦), especialmente cuando se despliegan de manera perezosa. Cuando está presente, el backend asume que la solicitud ya ha pasado por las capas de autenticación.
Vector de explotación:
Al elaborar una solicitud con ese encabezado, los atacantes pueden bypassear los controles de autenticación y alcanzar directamente rutas protegidas (por ejemplo, /api/private, /admin/dashboard, etc).
Métodos HTTP: La herramienta soporta GET, POST, PUT, DELETE, PATCH. Porque no solo somos curiosos — somos minuciosos.
Archivo: thank_u_next.py
python thank_u_next.py -u https://target.com -p /api/private -m GET
Componentes principales:
| Componente | Propósito |
|---|---|
payload | Inyecta el encabezado que desencadena la vulnerabilidad |
exploit() | Envía la solicitud maliciosa |
analyze() | Muestra el estado y resalta si el bypass funcionó |
banner() | Muestra una introducción ASCII llamativa (¿por qué no?) |
httpx (instalar mediante pip install httpx)[+] GET https://target.com/api/private → HTTP 200
[!] Possible vulnerability: access granted without authentication
¿Ves ese 200 en verde? Eso no es solo un código de respuesta. Es tu victoria. Su error, tu acceso.
Este script es solo para pruebas educativas y autorizadas. Si lo usas en objetivos no autorizados, no eres un hacker — solo eres tonto. Y te atraparán.
La mayoría de la gente son ovejas. Sé el lobo. El que sabe dónde está la puerta y cómo atravesarla sin llamar. Si estás leyendo esto y aún no lo entiendes — no estás destinado a hacerlo.