Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-29927 — CVE-2025-29927 Эксплойт-чекер | Kitploit
Инструменты/GitHubGitHub/roycampos/cve-2025-29927
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеОбучение и Образование
GitHubroycampos/cve-2025-29927

CVE-2025-29927

CVE-2025-29927 Эксплойт-чекер

Репозиторий
411 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Next.js Middleware Bypass Checker | CVE-2025-29927

Автоматизированный инструмент на Bash для обнаружения приложений Next.js, уязвимых к обходу middleware CVE-2025-29927, согласно исследованию Zhero Web Security.

Требования

  • bash
  • whatweb
  • curl

Установите их в Debian/Ubuntu с помощью:

root@kitploit:~
sudo apt install whatweb curl

Использование

Сканирование одной URL

root@kitploit:~
./CVE-2025-29927.sh -u https://example.com

Сканирование нескольких URL

Создайте файл urls.txt с одной URL на строку:

root@kitploit:~
https://target1.com
https://target2.com

Запустите:

root@kitploit:~
./nextjs_bypass_checker_v2.sh -l urls.txt

Что делает скрипт

  1. Идентификация Next.js

    • Использует whatweb для обнаружения технологии.
    • Пытается прочитать /_next/static/BUILD_ID и _buildManifest.js.
  2. Обнаружение Middleware

    • Проверяет, отвечает ли сервер с типичными заголовками middleware Next.js.
      • X-Middleware-Rewrite
      • X-Middleware-Set-Cookie
  3. Тест на обход (bypass)

    • Выполняется запрос без x-middleware-subrequest и определяются заголовки.
    • Затем запрос повторяется с использованием известных векторов с этим заголовком.
    • Если заголовки исчезают, middleware был успешно обойдён.

Ожидаемый вывод

root@kitploit:~
[*] Analizando: https://victima.com
[+] WhatWeb:
    -> Detectado: Next.js[12.2.0]
[+] BUILD_ID: 3fjd92hf8
[+] Versión detectada: 12.2.0
[+] Middleware activo (cabeceras detectadas):
    X-Middleware-Rewrite: /not-found/locale=en
[+] Probando exploits:
    -> x-middleware-subrequest: middleware -> ✅ BYPASS EXITOSO (cabeceras desaparecieron)
    -> x-middleware-subrequest: src/middleware -> ❌ Middleware no evadido
[*] Finalizado: https://victima.com

Отказ от ответственности

Этот скрипт предназначен для образовательных целей и авторизованного аудита. Не используйте его против целей без согласия. Неправомерное использование может являться незаконной деятельностью.


Автор

  • Roy Campos Vasquez — @RoyCampos

Основано на исследовании: Zhero Web Security

Скачать инструмент