Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/gotr00t0day/cve-2025-29927
ReconnaissanceScanners de VulnérabilitésExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubgotr00t0day/cve-2025-29927

CVE-2025-29927

Scanner de contournement du middleware Next.js

Voir le dépôt
811il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-29927

Scanner de contournement du middleware Next.js (CVE-2025-29927)

CVE-2025-29927 est un outil de sécurité spécialisé pour détecter la vulnérabilité de contournement du middleware Next.js (CVE-2025-29927) affectant les versions de Next.js 11.1.4 à 15.2.2. Cette vulnérabilité critique permet aux attaquants de contourner les contrôles de sécurité en envoyant un en-tête HTTP spécialement conçu.

À propos de la vulnérabilité

La vulnérabilité de contournement du middleware Next.js (CVE-2025-29927) permet aux attaquants de contourner les contrôles d'autorisation en envoyant un en-tête X-Middleware-Subrequest malveillant qui confond la logique de traitement du middleware. Cela peut conduire à un accès non autorisé à des ressources et des routes protégées.

Score CVSS : 9.1 (Critique)

Fonctionnalités

  • Analyse concurrente rapide de plusieurs cibles
  • Option de contournement de la vérification du certificat SSL pour l'analyse basée sur les IP
  • Mode silencieux pour l'automatisation et une sortie ciblée
  • Informations détaillées sur la vulnérabilité (codes de statut, en-têtes de contournement)
  • Découverte de points d'accès pour des tests complets

Installation

root@kitploit:~
# Clone the repository
git clone https://github.com/gotr00t0day/CVE-2025-29927.git
cd CVE-2025-29927

# Install requirements
pip install -r requirements.txt

Utilisation

root@kitploit:~
python CVE-2025-29927.py [-h] [-t TARGET] [-f FILE] [-c CONCURRENCY] [-k] [-s]

Arguments de la ligne de commande

  • -t, --target : Cible unique à analyser (ex. example.com ou https://example.com)
  • -f, --file : Fichier contenant la liste des cibles (une par ligne)
  • -c, --concurrency : Nombre d'analyses concurrentes (par défaut : 5)
  • -k, --insecure : Désactiver la vérification du certificat SSL (utile pour les adresses IP)
  • -s, --silent : Mode silencieux - afficher uniquement les cibles vulnérables

Exemples

Analyser une seule cible :

root@kitploit:~
python CVE-2025-29927.py -t example.com

Analyser plusieurs cibles à partir d'un fichier :

root@kitploit:~
python CVE-2025-29927.py -f targets.txt

Analyser avec la vérification SSL désactivée :

root@kitploit:~
python CVE-2025-29927.py -t 192.168.1.1 -k

Analyse automatisée en mode silencieux :

root@kitploit:~
python CVE-2025-29927.py -f targets.txt -k -s

Analyser avec un en-tête personnalisé :

root@kitploit:~
python3 CVE-2025-29927.py -t target -k -s -H "middleware"

Sortie

Pour les cibles vulnérables, MiddleWay affiche :

  • Le point d'accès vulnérable
  • Le code de statut d'origine
  • Le code de statut contourné
  • L'en-tête de contournement utilisé pour une exploitation réussie

Exemple de sortie :

root@kitploit:~
[VULNERABLE] https://example.com - Endpoint /admin can be bypassed
  Original status: 401
  Bypassed status: 200
  Bypass header: X-Middleware-Subrequest: src/middleware:nowaf:src/middleware:src/middleware:src/middleware:src/middleware:middleware:middleware:nowaf:middleware:middleware:middleware:pages/_middleware

Atténuation

Pour atténuer cette vulnérabilité :

  1. Mettez à jour vers Next.js 14.2.25, 15.2.3 ou une version ultérieure
  2. Si la mise à jour n'est pas possible, bloquez l'en-tête X-Middleware-Subrequest au niveau de votre WAF ou serveur

Avertissement

Cet outil est fourni à des fins de recherche en sécurité et de défense uniquement. Obtenez toujours une autorisation appropriée avant d'analyser des systèmes que vous ne possédez pas. Les auteurs ne sont pas responsables de toute mauvaise utilisation de cet outil.

Licence

MIT

Télécharger l’outil