Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-29927-Testing — Script de PowerShell para comprobar si una aplicación web es vulnerable a CVE-2025-29927 | Kitploit
Herramientas/GitHubGitHub/theresafewconors/cve-2025-29927-testing
Análisis de VulnerabilidadesExplotaciónScripting y AutomatizaciónRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubtheresafewconors/cve-2025-29927-testing

CVE-2025-29927-Testing

Script de PowerShell para comprobar si una aplicación web es vulnerable a CVE-2025-29927

Ver Repositorio
2245hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Script de prueba para CVE-2025-29927 proporcionado por CyberMaxx.

Probador de CVE-2025-29927

Este script de PowerShell está diseñado para ayudar a los investigadores de seguridad y administradores de sistemas a probar vulnerabilidades CVE-2025-29927 en aplicaciones Next.js. Comprueba si una aplicación objetivo es vulnerable al problema de bypass de middleware verificando la versión de Next.js y probando posibles riesgos de seguridad en la implementación del middleware.

Características:

  • Inspección de cabeceras: recupera las cabeceras HTTP de la URL objetivo para confirmar si se está utilizando Next.js (x-powered-by: Next.js).
  • Extracción de versión: busca en los archivos JavaScript estáticos de la aplicación objetivo la versión de Next.js que se está utilizando.
  • Prueba de CVE-2025-29927: prueba la aplicación objetivo para detectar un posible bypass de middleware enviando una cabecera x-middleware-subrequest especialmente diseñada.

Uso

Ejecutar desde una ventana de PowerShell administrativa:

root@kitploit:~
.\test-cve-2025-29927.ps1 -TargetUrl <url>

# Ejemplo:
.\test-cve-2025-29927.ps1 -TargetUrl "http://localhost:3000"

Ejemplo de salida

¿Cómo funciona?

El script comprueba si se está utilizando Next.js a través de la cabecera x-powered-by. Si se detecta Next.js, intenta extraer la versión de los recursos estáticos comunes como framework.js y main.js buscando información de versión vulnerable relacionada con CVE-2025-29927.

A continuación, el script envía una petición con la cabecera x-middleware-subrequest y comprueba si la respuesta es HTTP 200, lo que indicaría que la vulnerabilidad está presente.

Mitigación

  • Actualiza a una versión parcheada de Next.js (13.5.9 o posterior).
  • Valida o elimina la cabecera x-middleware-subrequest para evitar el bypass de middleware.
  • Mejora los mecanismos de autenticación y evita depender únicamente del middleware para la seguridad crítica.
  • Limita el alcance del middleware solo a rutas esenciales.
  • Supervisa y registra actividades sospechosas relacionadas con intentos de bypass de middleware.
  • Configura cabeceras de seguridad como HSTS y CSP para proteger tu aplicación.
  • Audita regularmente tu código y dependencias en busca de problemas de seguridad. Actualiza a la última versión

Lecturas adicionales

  • La publicación original de Rachid Allam, quien descubrió esta vulnerabilidad, se puede encontrar aquí.

Aviso legal

Este script está destinado únicamente a probar activos para los que tengas permiso y autorización contra CVE-2025-29927.

El uso de este script no garantiza que una aplicación sea o no vulnerable, solo que los elementos que busca el script están o no presentes. El autor de este script no se hace responsable de las consecuencias derivadas de su uso.

Al usar este script, aceptas asumir toda la responsabilidad por tus acciones. Asegúrate de tener permiso explícito antes de probar cualquier sistema que no te pertenezca.

Descargar herramienta