Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-29927 — CVE-2025-29927 Preuve de concept | Kitploit
Outils/GitHubGitHub/aydinnyunus/cve-2025-29927
Authentification et AutorisationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubaydinnyunus/cve-2025-29927

CVE-2025-29927

CVE-2025-29927 Preuve de concept

Voir le dépôt
101283il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-29927 : Vulnérabilité de contournement du middleware Next.js

Ce dépôt démontre la vulnérabilité CVE-2025-29927 dans Next.js où l'en-tête interne x-middleware-subrequest peut être utilisé pour contourner les vérifications du middleware comme l'authentification.

Détails de la vulnérabilité

Next.js utilise un en-tête interne x-middleware-subrequest pour empêcher les requêtes récursives de déclencher des boucles infinies. La vulnérabilité de sécurité montre qu'il est possible de sauter l'exécution du middleware, ce qui pourrait permettre aux requêtes de contourner des vérifications critiques—comme la validation des cookies d'autorisation—avant d'atteindre les routes.

Versions affectées

  • Next.js 15.x < 15.2.3
  • Next.js 14.x < 14.2.25
  • Next.js 13.x < 13.5.9

Périmètre de l'impact

Affecté

  • Applications Next.js auto-hébergées utilisant Middleware (next start avec output: standalone)
  • Applications qui s'appuient sur Middleware pour l'authentification ou les vérifications de sécurité, qui ne sont pas ensuite validées plus tard dans l'application

Non affecté

  • Applications hébergées sur Vercel
  • Applications hébergées sur Netlify
  • Applications déployées en tant qu'exports statiques (Middleware non exécuté)

Étapes de reproduction

  1. Clonez ce dépôt
  2. Installez les dépendances : npm install
  3. Compilez l'application : npm run build
  4. Démarrez l'application en mode production : node .next/standalone/server.js
  5. Testez la vulnérabilité : node exploit-test.js

Comment fonctionne l'exploit

L'exploit ajoute l'en-tête x-middleware-subrequest: middleware pour contourner les vérifications d'authentification du middleware Next.js.

image

Le middleware de cette application de démonstration redirige les utilisateurs non authentifiés loin des routes protégées, mais avec l'en-tête d'exploitation, cette vérification peut être contournée.

image image

Correctif

Mettez à jour vers l'une des versions corrigées suivantes :

  • Next.js 15.2.3 ou supérieur
  • Next.js 14.2.25 ou supérieur
  • Next.js 13.5.9 ou supérieur

Source

  • https://nextjs.org/blog/cve-2025-29927
Télécharger l’outil