Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/theresafewconors/cve-2025-29927-testing
SchwachstellenanalyseExploitationScripting & AutomatisierungInformationsbeschaffungWebsicherheitPenetrationstests
GitHubtheresafewconors/cve-2025-29927-testing

CVE-2025-29927-Testing

PowerShell-Skript zum Testen, ob eine Web-App anfällig für CVE-2025-29927 ist

Repository anzeigen
2245vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Test-Skript für CVE-2025-29927, bereitgestellt von CyberMaxx.

CVE-2025-29927 Testprogramm

Dieses PowerShell-Skript soll Sicherheitsforschern und Systemadministratoren dabei helfen, auf CVE-2025-29927-Schwachstellen in Next.js-Anwendungen zu testen. Es prüft, ob eine Zielanwendung anfällig für das Middleware-Bypass-Problem ist, indem es die Next.js-Version überprüft und auf potenzielle Sicherheitsrisiken in der Middleware-Implementierung testet.

Features:

  • Header-Inspektion: Ruft HTTP-Header von der Ziel-URL ab, um zu bestätigen, ob Next.js verwendet wird (x-powered-by: Next.js).
  • Versionsextraktion: Durchsucht die statischen JavaScript-Dateien der Zielanwendung nach der verwendeten Next.js-Version.
  • CVE-2025-29927-Test: Testet die Zielanwendung auf einen potenziellen Middleware-Bypass, indem ein speziell gestalteter x-middleware-subrequest-Header gesendet wird.

Verwendung

Ausführen in einem administrativen PowerShell-Fenster:

root@kitploit:~
.\test-cve-2025-29927.ps1 -TargetUrl <url>

# Beispiel:
.\test-cve-2025-29927.ps1 -TargetUrl "http://localhost:3000"

Beispielausgabe

Wie funktioniert es?

Das Skript prüft, ob Next.js über den x-powered-by-Header verwendet wird. Wenn Next.js erkannt wird, versucht es, die Version aus gängigen statischen Assets wie framework.js und main.js zu extrahieren, und sucht nach anfälligen Versionsinformationen im Zusammenhang mit CVE-2025-29927.

Das Skript sendet dann eine Anfrage mit dem x-middleware-subrequest-Header und prüft, ob die Antwort HTTP 200 ist, was darauf hindeuten würde, dass die Sicherheitslücke vorhanden ist.

Abhilfemaßnahmen

  • Aktualisieren Sie auf eine gepatchte Version von Next.js (13.5.9 oder höher).
  • Validieren oder entfernen Sie den x-middleware-subrequest-Header, um Middleware-Bypass zu verhindern.
  • Verbessern Sie die Authentifizierungsmechanismen und verlassen Sie sich nicht ausschließlich auf Middleware für kritische Sicherheitsaspekte.
  • Beschränken Sie den Umfang der Middleware auf nur wesentliche Pfade.
  • Überwachen und protokollieren Sie verdächtige Aktivitäten im Zusammenhang mit Middleware-Bypass-Versuchen.
  • Konfigurieren Sie Sicherheitsheader wie HSTS und CSP, um Ihre Anwendung zu schützen.
  • Überprüfen Sie regelmäßig Ihre Codebasis und Abhängigkeiten auf Sicherheitsprobleme. Aktualisieren Sie auf die neueste Version.

Weiterführende Informationen

  • Der Original-Blogbeitrag von Rachid Allam, der diese Sicherheitslücke entdeckt hat, ist hier zu finden.

Haftungsausschluss

Dieses Skript ist nur für Tests an Assets vorgesehen, für die Sie die Berechtigung und Autorisierung haben, speziell für CVE-2025-29927.

Die Verwendung dieses Skripts gibt keine Garantie dafür, dass eine Anwendung anfällig oder nicht anfällig ist, sondern nur, dass die vom Skript gesuchten Elemente vorhanden oder nicht vorhanden sind. Der Autor dieses Skripts übernimmt keine Verantwortung für Folgen, die sich aus seiner Verwendung ergeben.

Durch die Verwendung dieses Skripts stimmen Sie zu, die volle Verantwortung für Ihre Handlungen zu übernehmen. Stellen Sie sicher, dass Sie die ausdrückliche Erlaubnis haben, bevor Sie ein System testen, das Ihnen nicht gehört.

Tool herunterladen