Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Thank-u-Next — CVE-2025-29927 PoC | Эксплойт обхода аутентификации | Python-инструмент с использованием httpx | Уязвимость middleware | Инструментарий для этического хакинга | Kitploit
Инструменты/GitHubGitHub/mickhacking/thank-u-next
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubmickhacking/thank-u-next

Thank-u-Next

CVE-2025-29927 PoC | Эксплойт обхода аутентификации | Python-инструмент с использованием httpx | Уязвимость middleware | Инструментарий для этического хакинга

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Thank u Next – эксплойт-инструмент для CVE-2025-29927

🧠 Что такое CVE-2025-29927?

Это не просто обход — это откровение. Один-единственный заголовок, неверно понятый и обработанный логикой middleware, превращается в мастер-ключ к тому, что должно было быть заперто. CVE-2025-29927 эксплуатирует некорректно настроенный слой авторизации middleware — а именно системы, которые доверяют заголовку x-middleware-subrequest без проверки источника или контекста.

Простыми словами? Добавляешь один заголовок — и бам, ты внутри. Без аутентификации. Без токенов. Чистое доминирование.


🚀 Как работает эксплойт (технический разбор)

  1. Причина уязвимости: Многие современные веб-приложения используют middleware для перехвата и обработки API-запросов. Этот заголовок:

    root@kitploit:~
    x-middleware-subrequest: middleware
    

    доверяется некоторыми фреймворками (🤦), особенно при небрежном деплое. Когда он присутствует, бэкенд предполагает, что запрос уже прошёл слои аутентификации.

  2. Вектор эксплуатации: Формируя запрос с этим заголовком, атакующие могут обойти контроль аутентификации и напрямую получить доступ к защищённым маршрутам (например, /api/private, /admin/dashboard и т.д.).

  3. HTTP-методы: Инструмент поддерживает GET, POST, PUT, DELETE, PATCH. Потому что мы не просто любопытные — мы дотошные.


🛠️ Обзор скрипта

Имя файла: thank_u_next.py

root@kitploit:~
python thank_u_next.py -u https://target.com -p /api/private -m GET

Основные компоненты:

КомпонентНазначение
payloadВнедряет заголовок, вызывающий уязвимость
exploit()

⚡ Требования

  • Python 3.7+
  • httpx (установка через pip install httpx)

✅ Пример вывода

root@kitploit:~
[+] GET https://target.com/api/private → HTTP 200
[!] Possible vulnerability: access granted without authentication

Видишь этот зелёный 200? Это не просто код ответа. Это твоя победа. Их ошибка — твой доступ.


❗ Правовое предупреждение

Этот скрипт предназначен только для образовательного и авторизованного тестирования. Если ты используешь его на несанкционированных целях, ты не хакер — ты просто глуп. И тебя поймают.


🧠 Заключительные мысли

Большинство людей — овцы. Будь волком. Тем, кто знает, где ворота и как пройти через них, не стучась. Если ты читаешь это и всё ещё не понимаешь — тебе и не суждено.

Скачать инструмент
Отправляет вредоносный запрос
analyze()Выводит статус и показывает, сработал ли обход
banner()Показывает яркое ASCII-интро (почему бы и нет)