Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-29927 — CVE-2025-29927 Proof of Concept | Kitploit
Tools/GitHubGitHub/aydinnyunus/cve-2025-29927
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubaydinnyunus/cve-2025-29927

CVE-2025-29927

CVE-2025-29927 Proof of Concept

Repository anzeigen
10128vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-29927: Next.js-Middleware-Bypass-Schwachstelle

Dieses Repository demonstriert die CVE-2025-29927-Schwachstelle in Next.js, bei der der interne Header x-middleware-subrequest verwendet werden kann, um Middleware-Prüfungen wie die Authentifizierung zu umgehen.

Details zur Schwachstelle

Next.js verwendet einen internen Header x-middleware-subrequest, um zu verhindern, dass rekursive Anfragen Endlosschleifen auslösen. Die Sicherheitslücke zeigt, dass es möglich ist, die Ausführung der Middleware zu überspringen, wodurch Anfragen kritische Prüfungen – wie die Validierung von Autorisierungs-Cookies – umgehen könnten, bevor sie die Routen erreichen.

Betroffene Versionen

  • Next.js 15.x < 15.2.3
  • Next.js 14.x < 14.2.25
  • Next.js 13.x < 13.5.9

Auswirkungsbereich

Betroffen

  • Selbst gehostete Next.js-Anwendungen, die Middleware verwenden (next start mit output: standalone)
  • Anwendungen, die für Auth- oder Sicherheitsprüfungen auf Middleware angewiesen sind, ohne dass diese Prüfungen später in der Anwendung validiert werden

Nicht betroffen

  • Auf Vercel gehostete Anwendungen
  • Auf Netlify gehostete Anwendungen
  • Als statische Exporte bereitgestellte Anwendungen (Middleware wird nicht ausgeführt)

Reproduktionsschritte

  1. Dieses Repository klonen
  2. Abhängigkeiten installieren: npm install
  3. Die Anwendung bauen: npm run build
  4. Die Anwendung im Produktionsmodus starten: node .next/standalone/server.js
  5. Die Schwachstelle testen: node exploit-test.js

Wie der Exploit funktioniert

Der Exploit fügt den Header x-middleware-subrequest: middleware hinzu, um die Authentifizierungsprüfungen der Next.js-Middleware zu umgehen.

Bild

Die Middleware in dieser Demo-App leitet nicht authentifizierte Benutzer von geschützten Routen weg, aber mit dem Exploit-Header kann diese Prüfung umgangen werden.

Bild Bild

Behebung

Aktualisieren Sie auf eine der folgenden gepatchten Versionen:

  • Next.js 15.2.3 oder höher
  • Next.js 14.2.25 oder höher
  • Next.js 13.5.9 oder höher

Quelle

  • https://nextjs.org/blog/cve-2025-29927
Tool herunterladen