
Sigma-Regel zur Erkennung von CVE-2025–29927
CVE-2025-29927 ist eine Sicherheitslücke in der Next.js-Middleware, die es Angreifern ermöglicht, die Authentifizierung durch das Modifizieren bestimmter HTTP-Header zu umgehen.
Angreifer können eine Anfrage mit dem Header x-middleware-subrequest: middleware senden, um die Authentifizierung zu umgehen.
Erkennungsstrategien umfassen:
x-middleware-subrequest-Werte.Können wir eine Sigma-Regel verwenden, um CVE-2025-29927 zu erkennen?
✅ Ja, aber nur, wenn die Protokollierungsumgebung HTTP-Header korrekt erfasst. Wenn der Webserver (z.B. Apache, Nginx) den x-middleware-subrequest-Header protokolliert, erkennt die Sigma-Regel den Angriff erfolgreich.
🚨 Nein, wenn die Protokolle diesen Header nicht enthalten. Wenn der Webserver keine HTTP-Header in den Protokollen aufzeichnet, erkennt die Sigma-Regel die Ausnutzung nicht, selbst wenn die Regel korrekt geschrieben ist.
📌 Empfehlung: Stellen Sie sicher, dass Ihre Protokollierungskonfiguration vollständige HTTP-Header enthält, bevor Sie sich für die Erkennung auf Sigma-Regeln verlassen.