Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
NextJS-CVE-2025-29927 — Absichtlich verwundbare Next.js-Anwendung, die die Authentifizierungsumgehung CVE-2025-29927 durch Middleware-WAF-Umgehung demonstriert. Entwickelt für Sicherheitsforschung, Penetrationstest-Labore und verantwortungsvolle Offenlegungsdemos mit MySQL-Backend und JWT-Authentifizierung. | Kitploit
Tools/GitHubGitHub/enochgitgamefied/nextjs-cve-2025-29927
SchwachstellenanalyseWebanwendungs-ExploitationPenetrationstestsAuthentifizierungLernen & BildungLabs & Praxis
GitHubenochgitgamefied/nextjs-cve-2025-29927

NextJS-CVE-2025-29927

Repository anzeigen
46vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Absichtlich verwundbare Next.js-Anwendung, die die Authentifizierungsumgehung CVE-2025-29927 durch Middleware-WAF-Umgehung demonstriert. Entwickelt für Sicherheitsforschung, Penetrationstest-Labore und verantwortungsvolle Offenlegungsdemos mit MySQL-Backend und JWT-Authentifizierung.

Teilen

🔓 NextJS-CVE-2025-29927 - Verwundbare Demo-Anwendung

Dies ist eine verwundbare Next.js-Anwendung, die CVE-2025-29927 demonstriert, eine Sicherheitslücke, die in Webanwendungen identifiziert wurde, die Next.js mit unsachgemäßer Eingabeverarbeitung oder Zugriffskontrollfehlern verwenden.

Das Projekt verwendet einen MySQL-Backend und JWT Authenticaion und ist nur für Bildungs- und Testzwecke konzipiert – wie etwa für Penetrationstest-Labore, verantwortungsvolle Offenlegungsdemos und Sicherheitsforschung.

Die Passwörter für die Testkonten in users.csv lauten "123456" und der geheime Schlüssel für JWT Authenticaion "JWT_SECRET" wurde der Datei ".env.local" hinzugefügt und absichtlich in diesem öffentlichen Repository geteilt und wird nicht in der Produktion verwendet.

Sie können den geheimen Schlüssel für den JWT auch durch einen selbst generierten ersetzen, aber die .env-Datei muss existieren, damit die JWT authenticaion funktioniert.

⚠️ Haftungsausschluss: Dieses Projekt ist absichtlich verwundbar. Stellen Sie es NICHT in Produktionsumgebungen bereit. Verwenden Sie es nur in isolierten oder kontrollierten Umgebungen zu Bildungszwecken.


📹 YouTube-Links zur Einrichtung dieses Projekts und Demo zur Ausnutzung

  1. Sehen Sie sich die vollständige Einrichtungs- und Demo-Anleitung auf YouTube an, wie Sie dieses Projekt einrichten:
    ▶️ [https://www.youtube.com/watch?v=Akb3R34QnM8&t=482s]

  2. Sehen Sie sich die vollständige Demo auf YouTube an, wie die Verwundbarkeit ausgenutzt wird: ▶️ []

https://www.youtube.com/watch?v=3OPWodc2lx4

🛠️ Technologie-Stack

  • Next.js
  • MySQL
  • RESTful API mit unsicheren Endpunkten
  • CVE-2025-29927 Verwundbarkeitsdemo

🚀 Erste Schritte

Voraussetzungen

  • Node.js (v18 oder neuer empfohlen)
  • MySQL Server (kann die kostenlose MySQL Workbench Community Edition verwenden)
  • Git

1. Repository klonen

root@kitploit:~
git clone https://github.com/enochgitgamefied/NextJS-CVE-2025-29927.git
cd NextJS-CVE-2025-29927

2. Abhängigkeiten installieren

root@kitploit:~
npm install

3. Datenbank konfigurieren

Erstellen Sie eine MySQL-Datenbank und aktualisieren Sie die Verbindungsdetails in:

root@kitploit:~
/database/index.js

Die einfachste Einrichtung wäre die Verwendung der in diesem Repository bereitgestellten csv-Dateien, um die Tabellen zu erstellen. Die verwendeten Benutzerkonten haben alle dasselbe Passwort. Das Passwort lautet "123456". Sehen Sie sich das YouTube-Video an, um die vollständigen Details und Schritt-für-Schritt-Anleitungen zu erhalten.

Sie können auch etwas wie das folgende Beispiel verwenden. Beispiel:

root@kitploit:~
const pool = mysql.createPool({
  host: 'localhost',
  user: 'root',
  password: 'yourpassword',
  database: 'cve_demo'
});

Importieren Sie dann das Schema aus database/schema.sql oder führen Sie Ihr eigenes Einrichtungsskript aus.

4. Entwicklungsserver starten

root@kitploit:~
npm run dev

Besuchen Sie http://localhost:3000, um die App in Ihrem Browser anzuzeigen.


🐞 Über die Verwundbarkeit (CVE-2025-29927)

Diese Anwendung enthält NextJS-Middleware, die als WAF (Web Application Firewall) fungiert, sowie eine verwundbare Version von next 13.4.9, die es Angreifern ermöglicht, Schwachstellen im Zusammenhang mit Authentifizierungsumgehung, lokalem Dateieinschluss oder unsachgemäßer Zugriffskontrolle auszunutzen. Ziel ist es, Forschern zu helfen, zu verstehen, wie diese CVE ausgenutzt werden kann und wie sie gemildert werden kann.


📬 Blog-Link

https://techtalkpine.com/2025/03/demo-for-cve-2025-29927-nextjs/


📄 Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert.

Tool herunterladen