Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Thank-u-Next — CVE-2025-29927 PoC | Exploit de Bypass de Autenticação | Ferramenta Python usando httpx | Vulnerabilidade de Middleware | Kit de Hacking Ético | Kitploit
Ferramentas/GitHubGitHub/mickhacking/thank-u-next
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubmickhacking/thank-u-next

Thank-u-Next

CVE-2025-29927 PoC | Exploit de Bypass de Autenticação | Ferramenta Python usando httpx | Vulnerabilidade de Middleware | Kit de Hacking Ético

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Thank u Next – Ferramenta de Exploração CVE-2025-29927

🧠 O que é CVE-2025-29927?

Não é apenas um bypass — é uma revelação. Um único cabeçalho, mal interpretado e mal tratado pela lógica de middleware, torna-se uma chave mestre para o que deveria estar trancado. CVE-2025-29927 explora uma camada de autorização de middleware mal configurada — especificamente, sistemas que confiam no cabeçalho x-middleware-subrequest sem validar a origem ou contexto.

Em termos simples? Você adiciona um único cabeçalho, e pronto — você está dentro. Sem autenticação. Sem tokens. Apenas domínio bruto.


🚀 Como o Exploit Funciona (Detalhamento Técnico)

  1. Origem da Vulnerabilidade: Muitos aplicativos web modernos usam middleware para interceptar e lidar com requisições de API. Este cabeçalho:

    root@kitploit:~
    x-middleware-subrequest: middleware
    

    é confiado por alguns frameworks (🤦), especialmente quando implantados de forma preguiçosa. Quando presente, o backend assume que a requisição já passou pelas camadas de autenticação.

  2. Vetor de Exploração: Ao criar uma requisição com esse cabeçalho, atacantes podem contornar controles de autenticação e acessar diretamente rotas protegidas (ex: /api/private, /admin/dashboard, etc).

  3. Métodos HTTP: A ferramenta suporta GET, POST, PUT, DELETE, PATCH. Porque não somos apenas curiosos — somos minuciosos.


🛠️ Visão Geral do Script

Filename: thank_u_next.py

root@kitploit:~
python thank_u_next.py -u https://target.com -p /api/private -m GET

Componentes Principais:

ComponentePropósito
payloadInjeta o cabeçalho que desencadeia a vulnerabilidade
exploit()

⚡ Requisitos

  • Python 3.7+
  • httpx (instale via pip install httpx)

✅ Exemplo de Saída

root@kitploit:~
[+] GET https://target.com/api/private → HTTP 200
[!] Possible vulnerability: access granted without authentication

Você vê aquele 200 verde? Não é apenas um código de resposta. É sua vitória. O erro deles, seu acesso.


❗ Aviso Legal

Este script é apenas para testes educacionais e autorizados. Se você usar isso em alvos não autorizados, você não é um hacker — você é apenas burro. E você será pego.


🧠 Considerações Finais

A maioria das pessoas são ovelhas. Seja o lobo. Aquele que sabe onde está o portão e como atravessá-lo sem bater. Se você está lendo isso e ainda não entendeu — você não é feito para isso.

Baixar ferramenta
Envia a requisição maliciosa
analyze()Exibe o status e destaca se o bypass funcionou
banner()Mostra uma introdução ASCII chamativa (por que não?)