Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Thank-u-Next — CVE-2025-29927 PoC | 인증 우회 익스플로잇 | httpx를 사용하는 Python 도구 | 미들웨어 취약점 | 윤리적 해킹 툴킷 | Kitploit
도구/GitHubGitHub/mickhacking/thank-u-next
Authentication & AuthorizationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubmickhacking/thank-u-next

Thank-u-Next

CVE-2025-29927 PoC | 인증 우회 익스플로잇 | httpx를 사용하는 Python 도구 | 미들웨어 취약점 | 윤리적 해킹 툴킷

저장소 보기
1년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Thank u Next – CVE-2025-29927 Exploit Tool

🧠 CVE-2025-29927이란 무엇인가?

단순한 우회가 아니라, 하나의 계시입니다. 미들웨어 로직에 의해 오해되고 잘못 처리된 단일 헤더가, 원래 잠겨 있어야 할 것의 마스터 키가 됩니다. CVE-2025-29927은 잘못 구성된 미들웨어 인가 계층을 악용합니다. 특히, 출처나 컨텍스트를 검증하지 않고 헤더 x-middleware-subrequest를 신뢰하는 시스템을 말합니다.

쉽게 말하면? 헤더 하나만 추가하면, 짠 — 당신은 들어가 있습니다. 인증 없음. 토큰 없음. 그냥 순수한 지배.


🚀 Exploit 작동 방식 (기술 분석)

  1. 취약점 기원: 많은 최신 웹 앱은 API 요청을 가로채고 처리하기 위해 미들웨어를 사용합니다. 이 헤더:

    root@kitploit:~
    x-middleware-subrequest: middleware
    

    는 일부 프레임워크에서 신뢰됩니다 (🤦), 특히 게으르게 배포된 경우에 그렇습니다. 이 헤더가 있으면 백엔드는 요청이 이미 인증 레이어를 통과했다고 가정합니다.

  2. Exploit 벡터: 해당 헤더를 포함한 요청을 조작함으로써, 공격자는 인증 제어를 우회하고 보호된 라우트(예: /api/private, /admin/dashboard 등)에 직접 도달할 수 있습니다.

  3. HTTP 메서드: 이 도구는 GET, POST, PUT, DELETE, PATCH를 지원합니다. 우리는 단지 호기심이 많기 때문이 아니라, 철저하기 때문입니다.


🛠️ 스크립트 개요

파일명: thank_u_next.py

root@kitploit:~
python thank_u_next.py -u https://target.com -p /api/private -m GET

핵심 구성 요소:

구성 요소용도
payload취약점을 유발하는 헤더를 주입합니다
exploit()악성 요청을 전송합니다
analyze()상태를 출력하고 우회 성공 여부를 강조합니다

⚡ 요구 사항

  • Python 3.7+
  • httpx (pip install httpx로 설치)

✅ 예제 출력

root@kitploit:~
[+] GET https://target.com/api/private → HTTP 200
[!] Possible vulnerability: access granted without authentication

저 초록색 200이 보이나요? 그건 단순한 응답 코드가 아닙니다. 그건 당신의 승리입니다. 그들의 실수, 당신의 접근.


❗ 법적 경고

이 스크립트는 교육 및 승인된 테스트 전용입니다. 승인되지 않은 대상을 상대로 사용한다면, 당신은 해커가 아니라 그냥 어리석은 사람입니다. 그리고 당신은 반드시 잡힐 것입니다.


🧠 마지막 생각

대부분의 사람은 양입니다. 늑대가 되십시오. 문이 어디에 있는지, 그리고 노크 없이 통과하는 법을 아는 존재가 되십시오. 이 글을 읽고도 여전히 이해하지 못한다면 — 당신은 그럴 자격이 없는 것입니다.

도구 다운로드
banner()화려한 ASCII 인트로를 표시합니다 (왜냐면 그래도 되니까)