Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
exploit-CVE-2025-29927 — استغلال لـ CVE-2025-29927 (Next.js) - تجاوز التفويض | Kitploit
أدوات/GitHubGitHub/unicordev/exploit-cve-2025-29927
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubunicordev/exploit-cve-2025-29927

exploit-CVE-2025-29927

استغلال لـ CVE-2025-29927 (Next.js) - تجاوز التفويض

عرض المستودع
122منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

استغلال لـ CVE-2025-29927 (Next.js) - تجاوز التفويض

GitHub Cover

أعجبك هذا المستودع؟ أعطنا نجمة!

لأغراض البحث الأمني التعليمي والمرخص فقط.

مؤلف الاستغلال

@UNICORDev من (@NicPWNs و @Dev-Yeoj)

وصف الثغرة

Next.js هو إطار عمل React لبناء تطبيقات ويب متكاملة. بدءًا من الإصدار 11.1.4 وحتى الإصدارات 12.3.5 و13.5.9 و14.2.25 و15.2.3، يمكن تجاوز فحوصات التفويض داخل تطبيق Next.js إذا تم تنفيذ فحص التفويض في البرمجية الوسيطة. إذا كان التصحيح إلى إصدار آمن غير ممكن، يُوصى بمنع طلبات المستخدم الخارجية التي تحتوي على رأس x-middleware-subrequest من الوصول إلى تطبيق Next.js الخاص بك. تم إصلاح هذه الثغرة في الإصدارات 12.3.5 و13.5.9 و14.2.25 و15.2.3.

وصف الاستغلال

في إصدارات Next.js المعرضة للخطر، يمكن تجاوز فحوصات التفويض داخل التطبيق إذا تم تنفيذ فحص التفويض في البرمجية الوسيطة عن طريق إرسال طلبات تحتوي على رأس x-middleware-subrequest. يقوم هذا الاستغلال بتقييم إصدار Next.js الهدف وإرسال رؤوس مخصصة مختلفة لتحقيق تجاوز البرمجية الوسيطة.

الاستخدام

root@kitploit:~
  python3 exploit-CVE-2025-29927.py -u <target-url>
  python3 exploit-CVE-2025-29927.py -u <target-url> [-v <version>] [-m <middleware>]
  python3 exploit-CVE-2025-29927.py -h

الخيارات

root@kitploit:~
  -u    Target URL to check and exploit
  -v    Specify Next.js version if known (e.g., 15.2.0) [Optional]
  -m    Specify middleware file name/location if known (e.g. src/middleware) [Optional]
  -h    Show this help menu.

التحميل

تحميل exploit-CVE-2025-29927.py من هنا

متطلبات الاستغلال

  • python3
  • python3:requests
  • python3:selenium

عرض توضيحي

Demo

تم الاختبار على

Next.js Version 13.5.6

ينطبق على

  • Next.js الإصدارات 15.0.0 - 15.2.2
  • Next.js الإصدارات 14.0.0 - 14.2.24
  • Next.js الإصدارات 13.0.0 - 13.5.8
  • Next.js الإصدارات 11.1.4 - 12.3.4

بيئة الاختبار

root@kitploit:~
cd vulnerable-next-app
docker compose up
python3 exploit-CVE-2025-29927.py -u http://localhost:3000/admin

الإسناد (Credits)

  • https://nvd.nist.gov/vuln/detail/CVE-2025-29927
  • https://github.com/advisories/GHSA-f82v-jwr5-mffw
  • https://vercel.com/blog/postmortem-on-next-js-middleware-bypass
تنزيل الأداة