Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
exploit-CVE-2025-29927 — Exploit per CVE-2025-29927 (Next.js) - Bypass dell'autorizzazione | Kitploit
Strumenti/GitHubGitHub/unicordev/exploit-cve-2025-29927
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubunicordev/exploit-cve-2025-29927

exploit-CVE-2025-29927

Exploit per CVE-2025-29927 (Next.js) - Bypass dell'autorizzazione

Vedi Repository
1221 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Exploit per CVE-2025-29927 (Next.js) - Bypass dell'autorizzazione

GitHub Cover

Ti piace questo repo? Dacci una ⭐!

Solo per scopi educativi e di ricerca sulla sicurezza autorizzati.

Autore dell'exploit

@UNICORDev di (@NicPWNs e @Dev-Yeoj)

Descrizione della vulnerabilità

Next.js è un framework React per la creazione di applicazioni web full-stack. A partire dalla versione 1.11.4 e precedenti alle versioni 12.3.5, 13.5.9, 14.2.25 e 15.2.3, è possibile bypassare i controlli di autorizzazione all'interno di un'applicazione Next.js, se il controllo di autorizzazione avviene nel middleware. Se l'applicazione di una patch a una versione sicura non è fattibile, si consiglia di impedire che le richieste esterne degli utenti contenenti l'header x-middleware-subrequest raggiungano la tua applicazione Next.js. Questa vulnerabilità è corretta nelle versioni 12.3.5, 13.5.9, 14.2.25 e 15.2.3.

Descrizione dell'exploit

Nelle versioni vulnerabili di Next.js, è possibile bypassare i controlli di autorizzazione all'interno di un'applicazione, se il controllo di autorizzazione avviene nel middleware, inviando richieste che contengono l'header x-middleware-subrequest. Questo exploit valuta la versione di Next.js di un target e invia vari header appositamente costruiti per ottenere il bypass del middleware.

Utilizzo

root@kitploit:~
  python3 exploit-CVE-2025-29927.py -u <target-url>
  python3 exploit-CVE-2025-29927.py -u <target-url> [-v <version>] [-m <middleware>]
  python3 exploit-CVE-2025-29927.py -h

Opzioni

root@kitploit:~
  -u    Target URL to check and exploit
  -v    Specify Next.js version if known (e.g., 15.2.0) [Optional]
  -m    Specify middleware file name/location if known (e.g. src/middleware) [Optional]
  -h    Show this help menu.

Download

Scarica exploit-CVE-2025-29927.py qui

Requisiti dell'exploit

  • python3
  • python3:requests
  • python3:selenium

Demo

Demo

Testato su

Next.js Versione 13.5.6

Si applica a

  • Next.js Versioni 15.0.0 - 15.2.2
  • Next.js Versioni 14.0.0 - 14.2.24
  • Next.js Versioni 13.0.0 - 13.5.8
  • Next.js Versioni 11.1.4 - 12.3.4

Ambiente di test

root@kitploit:~
cd vulnerable-next-app
docker compose up
python3 exploit-CVE-2025-29927.py -u http://localhost:3000/admin

Crediti

  • https://nvd.nist.gov/vuln/detail/CVE-2025-29927
  • https://github.com/advisories/GHSA-f82v-jwr5-mffw
  • https://vercel.com/blog/postmortem-on-next-js-middleware-bypass
Scarica lo strumento