Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ghost-route — Escáner basado en Python que detecta la vulnerabilidad de omisión de middleware CVE-2025-29927 en sitios Next.js mediante el envío de una cabecera x-middleware-subrequest manipulada a rutas protegidas. | Kitploit
Herramientas/GitHubGitHub/phoscoder/ghost-route
Escáneres de VulnerabilidadesSeguridad WebAprendizaje y Educación
GitHubphoscoder/ghost-route

ghost-route

Escáner basado en Python que detecta la vulnerabilidad de omisión de middleware CVE-2025-29927 en sitios Next.js mediante el envío de una cabecera x-middleware-subrequest manipulada a rutas protegidas.

Ver Repositorio
94hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

👻 Ghost Route

Logo

Un script de Python para comprobar sitios Next.js en busca de la vulnerabilidad de middleware corrupto (CVE-2025-29927).

La vulnerabilidad de middleware corrupto permite a un atacante eludir la autenticación y acceder a rutas protegidas enviando una cabecera personalizada x-middleware-subrequest.

Versiones de Next JS afectadas:

  • 11.1.4 y superiores

[!WARNING] Esta herramienta es solo con fines educativos. No la utilices en sitios web o sistemas que no poseas o para los que no tengas permiso explícito para realizar pruebas. Las pruebas no autorizadas pueden ser ilegales y poco éticas.

Instalación

Clona el repositorio

root@kitploit:~
git clone https://github.com/takumade/ghost-route.git
cd ghost-route

Crea y activa el entorno virtual

root@kitploit:~
python -m venv .venv
source .venv/bin/activate

Instala las dependencias

root@kitploit:~
pip install -r requirements.txt

Uso

root@kitploit:~
python ghost-route.py <url> <path> <show_headers>
  • <url>: URL base del sitio Next.js (p. ej., https://example.com)
  • <path>: Ruta protegida a probar (por defecto: /admin)
  • <show_headers>: Mostrar cabeceras de respuesta (por defecto: False)

Ejemplo

Ejemplo básico

root@kitploit:~
python ghost-route.py https://example.com /admin

Mostrar cabeceras de respuesta

root@kitploit:~
python ghost-route.py https://example.com /admin True

Licencia

MIT License

Créditos

  • CVE-2025-29927
  • Next.js y el middleware corrupto: el artefacto autorizador
  • Rachid A.
  • Yasser Allam
Descargar herramienta