Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
nextjs-middleware-auth-bypass-lab — Bu laboratuvar ortamını sıfırdan kendim oluşturdum. Next.js uygulaması içerisinde giriş, ana sayfa ve admin sayfalarını hazırladım. Middleware ile yetkilendirme mekanizmasını kurduktan sonra Burp Suite kullanarak CVE-2025-29927 zafiyetini kontrollü ortamda gösterdim. | Kitploit
Tools/GitHubGitHub/berraesen/nextjs-middleware-auth-bypass-lab
Authentifizierung & AutorisierungWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & BildungLabs & Praxis
GitHubberraesen/nextjs-middleware-auth-bypass-lab

nextjs-middleware-auth-bypass-lab

Bu laboratuvar ortamını sıfırdan kendim oluşturdum. Next.js uygulaması içerisinde giriş, ana sayfa ve admin sayfalarını hazırladım. Middleware ile yetkilendirme mekanizmasını kurduktan sonra Burp Suite kullanarak CVE-2025-29927 zafiyetini kontrollü ortamda gösterdim.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
14vor 1 MonatNoch nicht geprüft

Next.js Middleware-Autorisierungs-Bypass (CVE-2025-29927)

Was ist die Schwachstelle?

In Next.js-Anwendungen führt Middleware Kontrollen wie Authentifizierung und Autorisierung durch, bevor Anfragen die Anwendung erreichen.

Bei der Schwachstelle CVE-2025-29927 kann Middleware die Anfrage in einigen Fällen aufgrund des speziell hinzugefügten HTTP-Headers x-middleware-subrequest als verifiziert akzeptieren. Dies kann dazu führen, dass nicht autorisierte Benutzer auf geschützte Seiten zugreifen.

Über das Projekt

In diesem Projekt habe ich die Schwachstelle CVE-2025-29927, die Next.js-Anwendungen betrifft, in einer von mir mit Docker erstellten Laborumgebung demonstriert.

Ich habe die Laborumgebung selbst von Grund auf erstellt. Ich habe mit Next.js die Login-, Index- und Admin-Seiten vorbereitet. Anschließend habe ich mit Middleware eine Zugriffskontrolle für die Admin-Seite hinzugefügt.

Ich habe mit Burp Suite HTTP-Anfragen abgefangen, den Header x-middleware-subrequest hinzugefügt und den Zugriff auf die Admin-Seite ohne Autorisierung demonstriert, indem ich die Middleware-Prüfung umgangen habe.


Verwendete Technologien

  • Docker
  • Next.js
  • Node.js
  • Burp Suite Community Edition
  • JavaScript

Projektdateistruktur

root@kitploit:~
.
├── pages
│   ├── admin.js
│   ├── index.js
│   └── login.js
├── middleware.js
├── Dockerfile
├── package.json
└── README.md

Anforderungen

Bevor Sie das Projekt ausführen, müssen die folgenden Programme installiert sein.

  • Docker Desktop
  • Git
  • Burp Suite Community Edition

Installation

Laden Sie das Repository auf Ihren Computer herunter.

root@kitploit:~
git clone https://github.com/berraesen/nextjs-middleware-auth-bypass-lab.git

Wechseln Sie in den Ordner.

root@kitploit:~
cd nextjs-middleware-auth-bypass-lab

Erstellen Sie das Docker-Image.

root@kitploit:~
docker build -t nextjs-auth-bypass .

Starten Sie den Container.

root@kitploit:~
docker run -d -p 3000:3000 --name nextjs-lab nextjs-auth-bypass

Öffnen Sie im Browser die folgende Adresse.

root@kitploit:~
http://localhost:3000

Laboraufbau

Das Projekt enthält die folgenden Seiten.

  • Login
  • Index
  • Admin

Der Zugriff auf die Admin-Seite wird über Middleware kontrolliert.


Testen der Schwachstelle

Versuchen Sie zunächst, über den Browser auf die Seite /admin zuzugreifen.

Da Sie nicht autorisiert sind, werden Sie zur Login-Seite weitergeleitet.

Fangen Sie die Anfrage mit Burp Suite ab.

Fügen Sie der Anfrage den folgenden HTTP-Header hinzu.

root@kitploit:~
x-middleware-subrequest: middleware

Senden Sie die Anfrage erneut.

Wenn die Middleware-Prüfung umgangen wird, ist ersichtlich, dass auf die Admin-Seite zugegriffen werden kann.


Erwartetes Ergebnis

Nach Abschluss der Installation:

  • Solange die Middleware normal arbeitet, kann ein nicht autorisierter Benutzer nicht auf die Admin-Seite zugreifen.
  • Wenn die Anfrage mit Burp Suite geändert wird, kann die Middleware-Überprüfung umgangen werden.
  • Ein nicht autorisierter Benutzer kann auf die Admin-Seite zugreifen.
  • Damit wird die Schwachstelle CVE-2025-29927 in der Laborumgebung beobachtet.

Funktionsweise der Schwachstelle

root@kitploit:~
İstemci
      │
      ▼
HTTP Request
      │
      ▼
Next.js Middleware
      │
      ├──────────────► Normal İstek
      │                     │
      │                     ▼
      │              Yetki Kontrolü
      │                     │
      │                     ▼
      │              Login Sayfasına Yönlendirme
      │
      ▼
x-middleware-subrequest
Header Eklendi
      │
      ▼
Middleware Kontrolü Atlandı
      │
      ▼
Admin Sayfasına Erişim

Gegenmaßnahme

Um diese Schwachstelle zu beheben, wird empfohlen, betroffene Next.js-Versionen durch aktuelle Versionen zu ersetzen.

Außerdem sollte die Autorisierung nicht nur über Middleware erfolgen; auf der Serverseite sollten ebenfalls zusätzliche Zugriffskontrollen implementiert werden.

Tool herunterladen