Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-29927 — Kritische Sicherheitslücke in next.js : Umgehung der Middleware-Authentifizierung | Kitploit
Tools/GitHubGitHub/furmak331/cve-2025-29927
Authentifizierung & AutorisierungSchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitFehlkonfigurationLernen & Bildung
GitHubfurmak331/cve-2025-29927

CVE-2025-29927

Kritische Sicherheitslücke in next.js : Umgehung der Middleware-Authentifizierung

Repository anzeigen
5vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-29927: Der Next.js Middleware-Albtraum

Dieses Repository wird ausschließlich zu Bildungszwecken bereitgestellt.
Ich habe diese Sicherheitslücke nicht entdeckt – dies ist eine Demonstration und Erklärung eines öffentlich bekannt gemachten Sicherheitsproblems. Die Nutzung dieses Wissens, um gefährdete Systeme ohne Autorisierung auszunutzen, ist illegal und unethisch.

Und schon wieder...

Wenn Sie Next.js für Ihre Produktions-Apps verwenden, halten Sie sofort an und überprüfen Sie Ihre Versionsnummer. Es gibt eine schwerwiegende Middleware-Sicherheitslücke, die Ihr gesamtes Authentifizierungssystem weit offen lassen könnte.

Diese kritische Sicherheitslücke wurde verantwortungsvoll gemeldet und behoben, daher teile ich diese Bildungsdemonstration, um Entwicklern zu helfen, das Problem zu verstehen und ihre Systeme zu schützen.

Was ist die Sicherheitslücke?

  • CVE-ID: CVE-2025-29927
  • Schweregrad: Kritisch (CVSS 9.1) – Besser wird's nicht, Leute
  • Enthüllt: 21. März 2025
  • Betroffen:
    • Next.js 15.x vor 15.2.3
    • Next.js 14.x vor 14.2.25
    • Next.js 11.1.4 bis 13.5.6 (ja, so viele Versionen!)

Der technische Hintergrund

Das Problem liegt darin, wie Next.js den internen HTTP-Header x-middleware-subrequest verarbeitet. Dieser Header sollte Middleware-Rekursion verhindern, aber Angreifer können ihn manipulieren, um die Middleware-Ausführung vollständig zu umgehen.

Überlegen Sie, was das bedeutet – jede Middleware-basierte Sicherheit ist potenziell unwirksam:

  • Authentifizierungsprüfungen? Umgangen.
  • Nur für Admins zugängliche Routen? Weit offen.
  • Ratenbegrenzung? Fehlanzeige.
  • IP-Sperren? Unwirksam.

Es gibt Berichte, dass diese Sicherheitslücke in freier Wildbahn ausgenutzt wurde, um auf Admin-Panels, Benutzerdaten und sogar Finanzinformationen zuzugreifen. Einige Organisationen hatten ihre sensiblen Daten offengelegt, ohne es überhaupt zu wissen.

Proof of Concept

Dieses Repository enthält:

  • Eine anfällige Next.js-App, die typische Middleware-Authentifizierung zeigt
  • Ein Bildungs-Exploit-Skript, das zeigt, wie der Bypass funktioniert
  • Mehrere Möglichkeiten, Ihre Systeme zu patchen

Jetzt beheben!

Beste Option: Sofort aktualisieren

  • Verwenden Sie Next.js 15? → Aktualisieren auf 15.2.3+
  • Bei Next.js 14? → Aktualisieren auf 14.2.25+
  • Sie stecken auf älteren Versionen fest? → Verwenden Sie eine der folgenden Problemumgehungen

Kann nicht sofort aktualisiert werden? Versuchen Sie diese:

Nginx-Methode:

root@kitploit:~
# Strips the problematic header
proxy_set_header x-middleware-subrequest "";

Apache-Methode:

root@kitploit:~
# Does the same thing for Apache users
RequestHeader unset x-middleware-subrequest

Express.js-Ansatz:

root@kitploit:~
// Quick middleware fix until you can properly update
app.use((req, res, next) => {
  delete req.headers['x-middleware-subrequest'];
  next();
});

Sicherheitslektionen & nützliche Ressourcen

Diese Sicherheitslücke unterstreicht wichtige Sicherheitsprinzipien:

  1. Bleiben Sie bei Sicherheitsupdates auf dem Laufenden
  2. Vertrauen Sie niemals Headern vom Client
  3. Implementieren Sie Verteidigung in der Tiefe – verlassen Sie sich nicht ausschließlich auf Middleware

Sehen Sie sich diese Ressourcen an, um sicherere Next.js-Apps zu erstellen:

  • Next.js Sicherheitsbest Practices
  • OWASP Web Security Testing Guide
  • Webanwendungssicherheit Best Practices

Dieses Repository bietet eine technische Erklärung und Demonstration von CVE-2025-29927 ausschließlich zu Bildungszwecken. Alle Informationen basieren auf öffentlich bekannt gegebenen Details, die ordnungsgemäß behoben wurden. Wenn Sie Sicherheitslücken in einer Software entdecken, befolgen Sie stets die Praktiken der verantwortungsvollen Offenlegung:

  1. Melden Sie das Problem direkt dem Anbieter/Ersteller
  2. Geben Sie ihnen angemessene Zeit, um das Problem zu beheben
  3. Machen Sie es nicht öffentlich, bis ein Patch verfügbar ist
  4. Nutzen Sie Schwachstellen niemals auf Systemen ohne ausdrückliche Erlaubnis

Abschließende Gedanken

Diese Sicherheitslücke zeigt, wie selbst gut entworfene Frameworks kritische Sicherheitsmängel aufweisen können. Bleiben Sie wachsam und machen Sie das Aktualisieren von Abhängigkeiten zu einem Teil Ihres regelmäßigen Arbeitsablaufs.

Zögern Sie nicht, sich bei Fragen oder wenn Sie Hilfe bei der Implementierung einer dieser Korrekturen benötigen, an mich zu wenden!

Tool herunterladen