Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
poc-cve-2025-29927 — Dieses Repository enthält einen Proof of Concept (PoC) und ein Exploit-Skript für CVE-2025-29927, eine kritische Schwachstelle in Next.js, die es Angreifern ermöglicht, in Middleware implementierte Autorisierungsprüfungen zu umgehen. | Kitploit
Tools/GitHubGitHub/koadt/poc-cve-2025-29927
SchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFPenetrationstestsLernen & Bildung
GitHubkoadt/poc-cve-2025-29927

poc-cve-2025-29927

Dieses Repository enthält einen Proof of Concept (PoC) und ein Exploit-Skript für CVE-2025-29927, eine kritische Schwachstelle in Next.js, die es Angreifern ermöglicht, in Middleware implementierte Autorisierungsprüfungen zu umgehen.

Repository anzeigenWebseite
83vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Next.js Middleware-Bypass (CVE-2025-29927) Proof of Concept

Dieses Repository enthält einen Proof of Concept (POC) für CVE-2025-29927, eine kritische Schwachstelle in Next.js, die es Angreifern ermöglicht, Autorisierungsprüfungen zu umgehen, die in Middleware implementiert sind.

📋 Inhaltsverzeichnis

  1. Ausführen der POC-Anwendung
  2. Verwendung des Exploit-Skripts
  3. Beheben der Schwachstelle
  4. Details zur Schwachstelle

Ausführen der POC-Anwendung

Diese Next.js-Anwendung demonstriert die Schwachstelle mit einer geschützten Dashboard-Route.

Einrichtungsanleitung

  1. Repository klonen
  2. Installieren und ausführen:
    root@kitploit:~
    npm install
    npm run build
    npm run start
    
  3. Rufen Sie http://localhost:3000 in Ihrem Browser auf
  4. Versuchen Sie, auf das geschützte Dashboard unter /dashboard zuzugreifen

Verwendung des Exploit-Skripts

Mit dem Exploit-Skript kann jede Next.js-Anwendung auf diese Schwachstelle getestet werden.

Verwendung

root@kitploit:~
npm run exploit <target-url>

Beispiel

root@kitploit:~
npm run exploit http://localhost:3000/dashboard

So funktioniert es

Das Exploit-Tool:

  1. Nimmt eine Ziel-URL als Eingabe
  2. Sendet eine normale Anfrage, um zu prüfen, ob die Route geschützt ist
  3. Versucht, die Middleware mithilfe des Headers x-middleware-subrequest zu umgehen
  4. Vergleicht die Antworten, um die Schwachstelle zu ermitteln

Beispielausgabe

root@kitploit:~
=== Next.js CVE-2025-29927 Middleware Bypass Tester ===
Target: http://localhost:3000/dashboard

Testing vulnerability...
Normal request status: 307
Bypass request status: 200

⚠️  VULNERABLE
The route is protected but accessible with the bypass header

Beheben der Schwachstelle

Eine Fix-Implementierung ist im how-to-fix-Zweig verfügbar.

Schnelle Lösungen

  1. Next.js-Version aktualisieren (Empfohlen)

    • Aktualisieren Sie auf eine dieser gepatchten Versionen:
      • Next.js 15.x → 15.2.3
      • Next.js 14.x → 14.2.25
      • Next.js 13.x → 13.5.9
      • Next.js 12.x → 12.3.5
  2. Sekundäre Validierung implementieren

    • Fügen Sie Authentifizierungsprüfungen in Ihren API-Routen/Seiten hinzu
    • Verlassen Sie sich für die Sicherheit nicht ausschließlich auf Middleware

Beispielausgabe

root@kitploit:~
=== Next.js CVE-2025-29927 Middleware Bypass Tester ===

Target: http://localhost:3000/dashboard

Testing vulnerability...
Making request without bypass header...
Making request with bypass header...
Normal request status: 307
Bypass request status: 307

✓ NOT VULNERABLE - Protected Route
The route is protected and the bypass attempt was unsuccessful
Normal request redirected to: /
Bypass request redirected to: /

Details zur Schwachstelle

CVE-Informationen

  • CVE-ID: CVE-2025-29927
  • Betroffene Versionen:
    • 13.0.0 - 13.5.8
    • 14.0.0 - 14.2.24
    • 15.0.0 - 15.2.2
    • 11.1.4 - 12.3.4

Beschreibung

Next.js verwendet einen internen Header x-middleware-subrequest, um rekursive Anfragen zu verhindern. Diese Schwachstelle ermöglicht es Angreifern, Sicherheitsprüfungen der Middleware zu umgehen, indem sie diesen Header manipulieren.

Auswirkungen

  • Unautorisierter Zugriff auf geschützte Routen
  • Umgehung von Authentifizierungsprüfungen
  • Ausschaltung von Sicherheits-Middleware

Betroffene Umgebungen

  • Selbst gehostete Next.js-Anwendungen, die Middleware verwenden

Referenzen

  • Next.js Security Advisory
  • GitHub Security Advisory

Üben Sie diesen Exploit in einer echten CTF-Umgebung

Möchten Sie weiter gehen? Diese CVE ist als Flagge in OSS OopsSec Store implementiert, einem absichtlich verwundbaren Labor für offensive Security-Schulungen.

👉 Testen Sie die Herausforderung hier → kOaDT/oss-oopssec-store


Haftungsausschluss

Dieses Tool dient ausschließlich Bildungs- und Testzwecken. Verwenden Sie dieses Tool nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben.

Tool herunterladen