Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
NextJS_CVE-2025-29927 — Dimostra il bypass dell'header x-middleware-subrequest in Next.js 13.4.19, consentendo l'accesso non autorizzato a route protette. Include configurazione, flusso normale e passaggi di sfruttamento basati su curl. | Kitploit
Strumenti/GitHubGitHub/all3njk/nextjs_cve-2025-29927
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHuball3njk/nextjs_cve-2025-29927

NextJS_CVE-2025-29927

Dimostra il bypass dell'header x-middleware-subrequest in Next.js 13.4.19, consentendo l'accesso non autorizzato a route protette. Include configurazione, flusso normale e passaggi di sfruttamento basati su curl.

Vedi Repository
61 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Dimostrazione di Bypass dell'Autenticazione in Next.js

Questa applicazione dimostra la vulnerabilità x-middleware-subrequest in Next.js 13.4.19, che consente di aggirare la protezione del middleware.

Setup

  1. Installare le dipendenze:
root@kitploit:~
npm install
  1. Avviare il server di sviluppo:
root@kitploit:~
npm run dev

Dimostrazione della Vulnerabilità

L'applicazione ha una pagina admin su /admin che dovrebbe essere protetta dal middleware. Tuttavia, può essere acceduta senza autenticazione utilizzando l'header x-middleware-subrequest.

Flusso Normale

  1. Visita /admin - Verrai reindirizzato a /login
  • Accedi con qualsiasi credenziale - Verrai reindirizzato a /admin
  • Metodo di Bypass

    Per aggirare l'autenticazione, puoi usare curl o qualsiasi client HTTP per effettuare una richiesta con l'header x-middleware-subrequest:

    root@kitploit:~
    curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin
    

    Implicazioni per la Sicurezza

    Questa vulnerabilità dimostra come la protezione del middleware possa essere aggirata in Next.js 13.4.19 utilizzando l'header x-middleware-subrequest. In un ambiente di produzione, questo potrebbe consentire accessi non autorizzati a route protette.

    Fix

    Per correggere questa vulnerabilità, aggiorna a una versione più recente di Next.js in cui questo problema è stato risolto.

    Scarica lo strumento