Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Thank-u-Next — CVE-2025-29927 PoC | प्रमाणीकरण बाईपास एक्सप्लॉइट | httpx का उपयोग करने वाला Python टूल | मिडलवेयर भेद्यता | एथिकल हैकिंग टूलकिट | Kitploit
उपकरण/GitHubGitHub/mickhacking/thank-u-next
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubmickhacking/thank-u-next

Thank-u-Next

CVE-2025-29927 PoC | प्रमाणीकरण बाईपास एक्सप्लॉइट | httpx का उपयोग करने वाला Python टूल | मिडलवेयर भेद्यता | एथिकल हैकिंग टूलकिट

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Thank u Next – CVE-2025-29927 एक्सप्लॉइट टूल

🧠 CVE-2025-29927 क्या है?

यह सिर्फ एक बाईपास नहीं है — यह एक रहस्योद्घाटन है। एक अकेला हेडर, जिसे मिडलवेयर लॉजिक द्वारा गलत समझा और गलत तरीके से संभाला जाता है, उस चीज़ के लिए एक मास्टर चाबी बन जाता है जिसे बंद रखने का इरादा था। CVE-2025-29927 एक गलत कॉन्फ़िगर किए गए मिडलवेयर प्राधिकरण परत का शोषण करता है — विशेष रूप से, ऐसे सिस्टम जो बिना मूल या संदर्भ को मान्य किए x-middleware-subrequest हेडर पर भरोसा करते हैं।

सरल शब्दों में? आप एक अकेला हेडर जोड़ते हैं, और धमाका — आप अंदर हैं। कोई प्रमाणीकरण नहीं। कोई टोकन नहीं। बस कच्चा दबदबा।


🚀 एक्सप्लॉइट कैसे काम करता है (तकनीकी विवरण)

  1. भेद्यता का स्रोत: कई आधुनिक वेब ऐप्स API अनुरोधों को इंटरसेप्ट और संभालने के लिए मिडलवेयर का उपयोग करते हैं। यह हेडर:

    root@kitploit:~
    x-middleware-subrequest: middleware
    

    कुछ फ्रेमवर्क्स द्वारा भरोसा किया जाता है (🤦), खासकर जब आलसी तरीके से तैनात किया जाता है। जब यह मौजूद होता है, तो बैकएंड मान लेता है कि अनुरोध पहले ही प्रमाणीकरण परतों को पार कर चुका है।

  2. एक्सप्लॉइट वेक्टर: उस हेडर के साथ एक अनुरोध तैयार करके, हमलावर प्रमाणीकरण नियंत्रणों को बायपास कर सकते हैं और सीधे संरक्षित रूट्स (जैसे, /api/private, /admin/dashboard, आदि) तक पहुँच सकते हैं।

  3. HTTP विधियाँ: यह टूल GET, POST, PUT, DELETE, PATCH का समर्थन करता है। क्योंकि हम सिर्फ जिज्ञासु नहीं हैं — हम संपूर्ण हैं।


🛠️ स्क्रिप्ट अवलोकन

फ़ाइल का नाम: thank_u_next.py

root@kitploit:~
python thank_u_next.py -u https://target.com -p /api/private -m GET

मुख्य घटक:

घटकउद्देश्य
payloadभेद्यता-ट्रिगर करने वाले हेडर को इंजेक्ट करता है
exploit()

⚡ आवश्यकताएँ

  • Python 3.7+
  • httpx (pip install httpx के माध्यम से इंस्टॉल करें)

✅ उदाहरण आउटपुट

root@kitploit:~
[+] GET https://target.com/api/private → HTTP 200
[!] Possible vulnerability: access granted without authentication

आप वह हरा 200 देख रहे हैं? यह सिर्फ एक रिस्पॉन्स कोड नहीं है। यह आपकी जीत है। उनकी गलती, आपकी पहुँच।


❗ कानूनी चेतावनी

यह स्क्रिप्ट केवल शैक्षिक और अधिकृत परीक्षण के लिए है। यदि आप इसे अनधिकृत लक्ष्यों पर उपयोग करते हैं, तो आप हैकर नहीं हैं — आप सिर्फ बेवकूफ हैं। और आप पकड़े जाएँगे।


🧠 अंतिम विचार

अधिकतर लोग भेड़ हैं। भेड़िया बनो। वह जो जानता है कि गेट कहाँ है, और बिना दस्तक दिए उससे अंदर कैसे जाना है। यदि आप यह पढ़ रहे हैं और फिर भी नहीं समझे — तो आपका इसके लिए बनना ही नहीं था।

टूल डाउनलोड करें
दुर्भावनापूर्ण अनुरोध भेजता है
analyze()स्थिति प्रिंट करता है और बताता है कि बाईपास सफल रहा या नहीं
banner()एक आकर्षक ASCII इंट्रो दिखाता है (क्यों नहीं?)