Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-29927 — CVE-2025-29927 إثبات المفهوم | Kitploit
أدوات/GitHubGitHub/aydinnyunus/cve-2025-29927
المصادقة والترخيصتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubaydinnyunus/cve-2025-29927

CVE-2025-29927

CVE-2025-29927 إثبات المفهوم

عرض المستودع
101283منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-29927: ثغرة تجاوز Middleware في Next.js

يوضح هذا المستودع ثغرة CVE-2025-29927 في Next.js حيث يمكن استخدام الترويسة الداخلية x-middleware-subrequest لتجاوز فحوصات Middleware مثل المصادقة.

تفاصيل الثغرة

تستخدم Next.js ترويسة داخلية باسم x-middleware-subrequest لمنع الطلبات العودية من التسبب في حلقات لا نهائية. تُظهر هذه الثغرة الأمنية أنه من الممكن تجاوز تشغيل Middleware، مما قد يسمح للطلبات بتجاوز الفحوصات الحرجة — مثل التحقق من صحة ملفات تعريف الارتباط الخاصة بالتفويض — قبل الوصول إلى المسارات.

الإصدارات المتأثرة

  • Next.js 15.x < 15.2.3
  • Next.js 14.x < 14.2.25
  • Next.js 13.x < 13.5.9

نطاق التأثير

المتأثرة

  • تطبيقات Next.js المستضافة ذاتيًا التي تستخدم Middleware (next start مع output: standalone)
  • التطبيقات التي تعتمد على Middleware في فحوصات المصادقة أو الأمان، دون التحقق منها لاحقًا داخل التطبيق

غير المتأثرة

  • التطبيقات المستضافة على Vercel
  • التطبيقات المستضافة على Netlify
  • التطبيقات المنشورة كتصدير ثابت (لا يتم تنفيذ Middleware)

خطوات إعادة الإنتاج

  1. استنساخ هذا المستودع
  2. تثبيت التبعيات: npm install
  3. بناء التطبيق: npm run build
  4. تشغيل التطبيق في وضع الإنتاج: node .next/standalone/server.js
  5. اختبار الثغرة: node exploit-test.js

كيف يعمل الاستغلال

يضيف الاستغلال الترويسة x-middleware-subrequest: middleware لتجاوز فحوصات مصادقة Middleware في Next.js.

صورة

يقوم Middleware في هذا التطبيق التجريبي بإعادة توجيه المستخدمين غير المصادَق عليهم بعيدًا عن المسارات المحمية، ولكن مع ترويسة الاستغلال يمكن تجاوز هذا الفحص.

صورة صورة

الإصلاح

قم بالتحديث إلى أحد الإصدارات المصححة التالية:

  • Next.js 15.2.3 أو أحدث
  • Next.js 14.2.25 أو أحدث
  • Next.js 13.5.9 أو أحدث

المصدر

  • https://nextjs.org/blog/cve-2025-29927
تنزيل الأداة