Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
exploit-CVE-2025-29927 — Exploit para CVE-2025-29927 (Next.js) - Bypass de autorización | Kitploit
Herramientas/GitHubGitHub/unicordev/exploit-cve-2025-29927
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubunicordev/exploit-cve-2025-29927

exploit-CVE-2025-29927

Exploit para CVE-2025-29927 (Next.js) - Bypass de autorización

Ver Repositorio
122hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Exploit para CVE-2025-29927 (Next.js) - Bypass de Autorización

Portada de GitHub

¿Te gusta este repositorio? ¡Danos una ⭐!

Solo con fines educativos y de investigación de seguridad autorizada.

Autor del Exploit

@UNICORDev por (@NicPWNs y @Dev-Yeoj)

Descripción de la Vulnerabilidad

Next.js es un framework de React para crear aplicaciones web full-stack. Desde la versión 1.11.4 y hasta las versiones 12.3.5, 13.5.9, 14.2.25 y 15.2.3, es posible omitir las comprobaciones de autorización dentro de una aplicación Next.js, si la comprobación de autorización se realiza en el middleware. Si aplicar un parche a una versión segura no es viable, se recomienda impedir que las solicitudes externas de usuarios que contengan el encabezado x-middleware-subrequest lleguen a su aplicación Next.js. Esta vulnerabilidad está corregida en 12.3.5, 13.5.9, 14.2.25 y 15.2.3.

Descripción del Exploit

En las versiones vulnerables de Next.js, es posible omitir las comprobaciones de autorización dentro de una aplicación, si la comprobación de autorización se realiza en el middleware, enviando solicitudes que contengan el encabezado x-middleware-subrequest. Este exploit evalúa la versión de Next.js del objetivo y envía varios encabezados especialmente manipulados para lograr la omisión del middleware.

Uso

root@kitploit:~
  python3 exploit-CVE-2025-29927.py -u <target-url>
  python3 exploit-CVE-2025-29927.py -u <target-url> [-v <version>] [-m <middleware>]
  python3 exploit-CVE-2025-29927.py -h

Opciones

root@kitploit:~
  -u    Target URL to check and exploit
  -v    Specify Next.js version if known (e.g., 15.2.0) [Optional]
  -m    Specify middleware file name/location if known (e.g. src/middleware) [Optional]
  -h    Show this help menu.

Descarga

Descarga exploit-CVE-2025-29927.py aquí

Requisitos del Exploit

  • python3
  • python3:requests
  • python3:selenium

Demo

Demo

Probado En

Versión de Next.js 13.5.6

Aplica a

  • Versiones de Next.js 15.0.0 - 15.2.2
  • Versiones de Next.js 14.0.0 - 14.2.24
  • Versiones de Next.js 13.0.0 - 13.5.8
  • Versiones de Next.js 11.1.4 - 12.3.4

Entorno de Pruebas

root@kitploit:~
cd vulnerable-next-app
docker compose up
python3 exploit-CVE-2025-29927.py -u http://localhost:3000/admin

Créditos

  • https://nvd.nist.gov/vuln/detail/CVE-2025-29927
  • https://github.com/advisories/GHSA-f82v-jwr5-mffw
  • https://vercel.com/blog/postmortem-on-next-js-middleware-bypass
Descargar herramienta