Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/theresafewconors/cve-2025-29927-testing
Analisi delle VulnerabilitàExploitScripting e AutomazioneRaccolta InformazioniSicurezza WebPenetration Testing
GitHubtheresafewconors/cve-2025-29927-testing

CVE-2025-29927-Testing

Script PowerShell per testare se un'app web è vulnerabile a CVE-2025-29927

Vedi Repository
22451 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Script di test per CVE-2025-29927 fornito da CyberMaxx.

Strumento di test per CVE-2025-29927

Questo script PowerShell è progettato per aiutare ricercatori di sicurezza e amministratori di sistema a testare le vulnerabilità CVE-2025-29927 nelle applicazioni Next.js. Verifica se un'applicazione target è vulnerabile al problema di bypass del middleware controllando la versione di Next.js e testando potenziali rischi di sicurezza nell'implementazione del middleware.

Caratteristiche:

  • Ispezione dell'header: Recupera gli header HTTP dall'URL target per confermare se Next.js è in uso (x-powered-by: Next.js).
  • Estrazione della versione: Cerca nei file JavaScript statici dell'applicazione target la versione di Next.js in uso.
  • Test CVE-2025-29927: Testa l'applicazione target per un potenziale bypass del middleware inviando un header x-middleware-subrequest appositamente costruito.

Utilizzo

Esegui da una finestra PowerShell amministrativa:

root@kitploit:~
.\test-cve-2025-29927.ps1 -TargetUrl <url>

# Example:
.\test-cve-2025-29927.ps1 -TargetUrl "http://localhost:3000"

Output di esempio

Come funziona?

Lo script controlla se Next.js è in uso tramite l'header x-powered-by. Se Next.js viene rilevato, tenta di estrarre la versione da asset statici comuni come framework.js e main.js cercando informazioni sulla versione vulnerabile relative a CVE-2025-29927.

Lo script quindi invia una richiesta con l'header x-middleware-subrequest e verifica se la risposta è HTTP 200, il che indicherebbe la presenza della vulnerabilità.

Mitigazione

  • Aggiorna a una versione corretta di Next.js (13.5.9 o successiva).
  • Convalida o rimuovi l'header x-middleware-subrequest per prevenire il bypass del middleware.
  • Migliora i meccanismi di autenticazione ed evita di fare affidamento esclusivamente sul middleware per la sicurezza critica.
  • Limita l'ambito del middleware solo ai percorsi essenziali.
  • Monitora e registra attività sospette relative ai tentativi di bypass del middleware.
  • Configura header di sicurezza come HSTS e CSP per proteggere la tua applicazione.
  • Audita regolarmente il tuo codebase e le dipendenze per problemi di sicurezza. Aggiorna all'ultima versione.

Ulteriori letture

Il post originale del blog di Rachid Allam, che ha scoperto questa vulnerabilità, può essere trovato qui.

Dichiarazione di non responsabilità

Questo script è inteso per testare solo asset per i quali si ha il permesso e l'autorizzazione per testare CVE-2025-29927.

L'uso di questo script non fornisce la garanzia che un'applicazione sia o non sia vulnerabile, ma solo che gli elementi che lo script cerca siano presenti o assenti. L'autore di questo script non si assume alcuna responsabilità per eventuali conseguenze derivanti dal suo utilizzo.

Utilizzando questo script, accetti di assumerti la piena responsabilità delle tue azioni. Assicurati di avere un'autorizzazione esplicita prima di testare qualsiasi sistema che non ti appartiene.

Scarica lo strumento