Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-29927-NextJs-Middleware-Simulation — Simuliert CVE-2025-29927, eine kritische Next.js-Sicherheitslücke, die es Angreifern ermöglicht, die Middleware-Autorisierung zu umgehen, indem sie den internen HTTP-Header x-middleware-subrequest ausnutzen. Demonstriert unbefugten Zugriff auf geschützte Routen und bietet Gegenmaßnahmen. | Kitploit
Tools/GitHubGitHub/knotsecurity/cve-2025-29927-nextjs-middleware-simulation
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPenetrationstestsFehlkonfigurationLernen & Bildung
GitHubknotsecurity/cve-2025-29927-nextjs-middleware-simulation

CVE-2025-29927-NextJs-Middleware-Simulation

Repository anzeigen
8vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Simuliert CVE-2025-29927, eine kritische Next.js-Sicherheitslücke, die es Angreifern ermöglicht, die Middleware-Autorisierung zu umgehen, indem sie den internen HTTP-Header x-middleware-subrequest ausnutzen. Demonstriert unbefugten Zugriff auf geschützte Routen und bietet Gegenmaßnahmen.

Teilen

CVE-2025-29927: Simulation der Umgehung der Next.js Middleware-Autorisierung

Dieses Repository demonstriert die Ausnutzung von CVE-2025-29927, einer kritischen Schwachstelle in Next.js, die Angreifern ermöglicht, auf Middleware basierende Autorisierungsprüfungen zu umgehen. Der Fehler resultiert aus unsachgemäßer Handhabung des internen HTTP-Headers x-middleware-subrequest, was unbefugten Zugriff auf geschützte Routen ermöglicht.

⚠️ Haftungsausschluss

Dieses Projekt ist ausschließlich für Bildungs- und Forschungszwecke bestimmt. Die unbefugte Nutzung gegen Systeme ohne ausdrückliche Genehmigung ist illegal und unethisch. Die Autoren übernehmen keine Verantwortung für jeglichen Missbrauch dieses Codes.

📚 Hintergrund

CVE-2025-29927 betrifft Next.js-Versionen vor:

  • 12.3.5
  • 13.5.9
  • 14.2.25
  • 15.2.3

Die Schwachstelle tritt auf, wenn ein Angreifer den Header x-middleware-subrequest in eine HTTP-Anfrage einfügt. Next.js interpretiert diesen Header als interne Unteranforderung und überspringt dadurch die Middleware-Ausführung, einschließlich kritischer Autorisierungsprüfungen.

🧪 Simulationsaufbau

Voraussetzungen

  • Node.js (v14 oder höher)
  • npm

Installation

  1. Repository klonen:
    git clone https://github.com/Knotsecurity/CVE-2025-29927-NextJs-Middleware-Simulation.git
    cd cve-2025-29927-simulation
  2. Abhängigkeiten installieren:
    npm install
  3. Entwicklungsserver starten:
    npm run dev
    

🔍 Schwachstellendemonstration

Geschützte Route

Die Anwendung enthält eine geschützte Route unter /admin, die durch Middleware geschützt ist, die die Benutzerauthentifizierung überprüft.

Ausführungsschritte

  1. Rufen Sie die Seite /login auf und melden Sie sich mit [email protected]:password123 an.
  2. Versuchen Sie, auf die Seite /admin zuzugreifen. Sie erhalten einen Fehler wegen fehlender Berechtigung.
  3. Fangen Sie diese Anfrage in Burp Suite ab und fügen Sie den Header x-middleware-subrequest: middleware hinzu, senden Sie dann die Anfrage.
  4. Sie werden feststellen, dass Sie nun Zugriff auf die Seite /admin haben.

🛡️ Gegenmaßnahmen

Um sich vor dieser Schwachstelle zu schützen:

  1. Next.js aktualisieren auf eine gepatchte Version:
    npm install next@latest
  2. Anfragen filtern: Konfigurieren Sie Ihren Server oder Proxy, um Anfragen mit dem Header x-middleware-subrequest abzuweisen.
  3. Redundante Prüfungen: Implementieren Sie Autorisierungsprüfungen innerhalb Ihrer Routen-Handler, nicht ausschließlich in der Middleware.

📄 Referenzen

  • Next.js Security Advisory
  • Akamai Blog on CVE-2025-29927
  • Datadog Analysis

🧑‍💻 Autor

Saikiran B

Tool herunterladen