Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-29927 — PoC | NextJS Middleware 15.2.2 - Umgehung der Autorisierung | Kitploit
Tools/GitHubGitHub/zs1n/cve-2025-29927
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationIDS/IPS-UmgehungWebanwendungs-ExploitationPenetrationstests
GitHubzs1n/cve-2025-29927

CVE-2025-29927

PoC | NextJS Middleware 15.2.2 - Umgehung der Autorisierung

Repository anzeigen
vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-29927 - Next.js Middleware 15.2.2 - Autorisierungs-Bypass

⚠️ Kritischer Authentifizierungs-Bypass in NextJS Middleware
🛠️ PoC-Implementierung von @zs1n


💡 Übersicht

NextJS ist ein beliebtes, auf React basierendes Web-Framework, das eine Authentifizierungsschwachstelle aufweist, die Versionen vor 12.3.5, 13.5.9, 14.2.25 und 15.2.3 betrifft. Diese besteht im unzulässigen Vertrauen in den x-middleware-subrequest-Header. Durch Spoofing dieses Headers können Angreifer die Middleware-Logik umgehen. Dies führt dazu, dass Authentifizierungs- und Autorisierungsmechanismen umgangen werden, die normalerweise nicht zulässig sind, und Angreifer erhalten Zugriff auf Routen, die nicht erlaubt sind.


🛠 Technische Aufschlüsselung

NextJS verwendet Middleware, um Sicherheitsrichtlinien wie Authentifizierung und Autorisierung durchzusetzen, bevor Anfragen geroutet werden. Da dieser Header vom Framework blind vertraut wird, kann ein Angreifer diesen Header spoofen, was zu einer unsachgemäßen Behandlung des middleware-Headers führt und die Authentifizierung effektiv umgeht. Dadurch kann jeder Netzwerkbenutzer nicht erlaubte Routen sehen oder darauf zugreifen.


🔥 Verwundbarer Header

x-middleware-subrequest — verwundbarer NextJS-Header


💥 Ausnutzung

Ein Angreifer kann eine Anfrage mit einem gefälschten x-middleware-subrequest-Header senden, um sich als interne Anfrage auszugeben.


🔬 Klone das Repository auf deinen Rechner.

root@kitploit:~
git clone https://github.com/zs1n/CVE-2025-29927

🚀 Starten des Exploits

Führe das Exploit-Skript CVE-2025-29927.py aus.

root@kitploit:~
python3 CVE-2025-29927.py -u http://128.43.16.13/api/auth

📝 Referenzen

  • OffSec | CVE-2025-29927 Details/Blog
Tool herunterladen