Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
exploit-CVE-2025-29927 — Exploit für CVE-2025-29927 (Next.js) - Autorisierungsumgehung | Kitploit
Tools/GitHubGitHub/unicordev/exploit-cve-2025-29927
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubunicordev/exploit-cve-2025-29927

exploit-CVE-2025-29927

Exploit für CVE-2025-29927 (Next.js) - Autorisierungsumgehung

Repository anzeigen
122vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Exploit für CVE-2025-29927 (Next.js) - Autorisierungsumgehung

GitHub Cover

Gefällt dir dieses Repo? Gib uns einen ⭐!

Nur für Bildungs- und autorisierte Sicherheitsforschungszwecke.

Exploit-Autor

@UNICORDev von (@NicPWNs und @Dev-Yeoj)

Schwachstellenbeschreibung

Next.js ist ein React-Framework zum Erstellen von Full-Stack-Webanwendungen. Beginnend mit Version 11.1.4 und vor den Versionen 12.3.5, 13.5.9, 14.2.25 und 15.2.3 ist es möglich, Autorisierungsprüfungen innerhalb einer Next.js-Anwendung zu umgehen, wenn die Autorisierungsprüfung in der Middleware erfolgt. Falls ein Patch auf eine sichere Version nicht möglich ist, wird empfohlen, externe Benutzeranfragen, die den x-middleware-subrequest-Header enthalten, daran zu hindern, Ihre Next.js-Anwendung zu erreichen. Diese Schwachstelle ist in den Versionen 12.3.5, 13.5.9, 14.2.25 und 15.2.3 behoben.

Exploit-Beschreibung

In anfälligen Next.js-Versionen ist es möglich, Autorisierungsprüfungen innerhalb einer Anwendung zu umgehen, wenn die Autorisierungsprüfung in der Middleware erfolgt, indem Anfragen gesendet werden, die den x-middleware-subrequest-Header enthalten. Dieser Exploit bewertet die Next.js-Version eines Ziels und sendet verschiedene speziell gestaltete Header, um eine Middleware-Umgehung zu erreichen.

Verwendung

root@kitploit:~
  python3 exploit-CVE-2025-29927.py -u <target-url>
  python3 exploit-CVE-2025-29927.py -u <target-url> [-v <version>] [-m <middleware>]
  python3 exploit-CVE-2025-29927.py -h

Optionen

root@kitploit:~
  -u    Ziel-URL zum Überprüfen und Ausnutzen
  -v    Next.js-Version angeben, falls bekannt (z.B. 15.2.0) [Optional]
  -m    Dateiname/-ort der Middleware angeben, falls bekannt (z.B. src/middleware) [Optional]
  -h    Dieses Hilfemenü anzeigen.

Download

exploit-CVE-2025-29927.py hier herunterladen

Exploit-Anforderungen

  • python3
  • python3:requests
  • python3:selenium

Demo

Demo

Getestet auf

Next.js Version 13.5.6

Gilt für

  • Next.js Versionen 15.0.0 - 15.2.2
  • Next.js Versionen 14.0.0 - 14.2.24
  • Next.js Versionen 13.0.0 - 13.5.8
  • Next.js Versionen 11.1.4 - 12.3.4

Testumgebung

root@kitploit:~
cd vulnerable-next-app
docker compose up
python3 exploit-CVE-2025-29927.py -u http://localhost:3000/admin

Danksagungen

  • https://nvd.nist.gov/vuln/detail/CVE-2025-29927
  • https://github.com/advisories/GHSA-f82v-jwr5-mffw
  • https://vercel.com/blog/postmortem-on-next-js-middleware-bypass
Tool herunterladen