Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-29927 — Una aplicación Next.js deliberadamente vulnerable a CVE-2025-29927, Bypass de Autorización | Kitploit
Herramientas/GitHubGitHub/ricsirigu/cve-2025-29927
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubricsirigu/cve-2025-29927

CVE-2025-29927

Una aplicación Next.js deliberadamente vulnerable a CVE-2025-29927, Bypass de Autorización

Ver Repositorio
13hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🕷️ Next.js CVE-2025-29927

🧑🏻‍💼 Descargo de responsabilidad

Este proyecto es una aplicación Next.js que ha sido configurada intencionalmente para ser vulnerable a una omisión de autorización en el middleware de Next.js (CVE-2025-29927). Se proporciona exclusivamente con fines legales, educativos y de investigación.

Al acceder, usar o distribuir este código, reconoces y aceptas que:

  • Solo usarás este proyecto en entornos controlados (como laboratorios de pruebas locales o sistemas autorizados legalmente).
  • No intentarás explotar esta vulnerabilidad en ningún sistema para el que no tengas permiso explícito y por escrito.
  • Los mantenedores de este proyecto no aprueban ni fomentan ninguna actividad no autorizada o maliciosa, y renuncian expresamente a cualquier responsabilidad por el uso indebido de este código o información.

🛫 Cómo ejecutar

Instala Docker y luego ejecuta:

root@kitploit:~
 docker build -t next-cve-2025-29927 . 

 docker run -p 3000:3000 next-cve-2025-29927

Abre http://localhost:3000 con tu navegador para ver el resultado.

👩🏫 Cómo explotar la aplicación vulnerable

Captura la petición usando un proxy de intercepción como ZAP o Burp, e inyecta la siguiente cabecera en la petición:

x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware

📑 Versiones afectadas

>= 13.0.0, < 13.5.9

>= 14.0.0, < 14.2.25

>= 15.0.0, < 15.2.3

>= 11.1.4, < 12.3.5

🛠️ Mitigación

Actualiza a las últimas versiones

13.5.9

14.2.25

15.2.3

12.3.5

o si no puedes actualizar, bloquea las peticiones que contengan la cabecera x-middleware-subrequest.

🙇🏻‍♂️ Más información

Para obtener más información sobre la vulnerabilidad, echa un vistazo a los siguientes recursos:

  • Explorando CVE-2025-29927: Un análisis práctico de la omisión de autorización en el middleware de Next.js
  • inzo_ y zhero, quienes divulgaron la vulnerabilidad
  • Aviso de seguridad de Next.js en GitHub
  • CVE-2025-29927
Descargar herramienta