Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
nextjs-middleware-auth-bypass-lab — Bu laboratuvar ortamını sıfırdan kendim oluşturdum. Next.js uygulaması içerisinde giriş, ana sayfa ve admin sayfalarını hazırladım. Middleware ile yetkilendirme mekanizmasını kurduktan sonra Burp Suite kullanarak CVE-2025-29927 zafiyetini kontrollü ortamda gösterdim. | Kitploit
Strumenti/GitHubGitHub/berraesen/nextjs-middleware-auth-bypass-lab
Authentication & AuthorizationWeb Application ExploitationWeb SecurityPenetration TestingLearning & EducationLabs & Practice
GitHubberraesen/nextjs-middleware-auth-bypass-lab

nextjs-middleware-auth-bypass-lab

Bu laboratuvar ortamını sıfırdan kendim oluşturdum. Next.js uygulaması içerisinde giriş, ana sayfa ve admin sayfalarını hazırladım. Middleware ile yetkilendirme mekanizmasını kurduktan sonra Burp Suite kullanarak CVE-2025-29927 zafiyetini kontrollü ortamda gösterdim.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
118 giorni faNon ancora revisionato

Next.js Middleware Authorization Bypass (CVE-2025-29927)

Cos'è la vulnerabilità?

Nelle applicazioni Next.js, il middleware viene eseguito prima che le richieste raggiungano l'applicazione, effettuando controlli come autenticazione e autorizzazione.

Nella vulnerabilità CVE-2025-29927, a causa dell'intestazione HTTP x-middleware-subrequest aggiunta appositamente, il middleware in alcuni casi può considerare la richiesta come verificata. Ciò può consentire a utenti non autorizzati di accedere a pagine protette.

Informazioni sul progetto

In questo progetto ho dimostrato la vulnerabilità CVE-2025-29927 che colpisce le applicazioni Next.js in un ambiente di laboratorio creato utilizzando Docker.

Ho creato l'ambiente di laboratorio da zero. Ho preparato le pagine login, index e admin con Next.js. Successivamente ho aggiunto il controllo di autorizzazione alla pagina admin utilizzando il middleware.

Utilizzando Burp Suite per intercettare le richieste HTTP, ho aggiunto l'intestazione x-middleware-subrequest e ho mostrato l'accesso non autorizzato alla pagina admin bypassando il controllo del middleware.


Tecnologie utilizzate

  • Docker
  • Next.js
  • Node.js
  • Burp Suite Community Edition
  • JavaScript

Struttura dei file del progetto

root@kitploit:~
.
├── pages
│   ├── admin.js
│   ├── index.js
│   └── login.js
├── middleware.js
├── Dockerfile
├── package.json
└── README.md

Requisiti

Prima di eseguire il progetto, è necessario che siano installati i seguenti componenti.

  • Docker Desktop
  • Git
  • Burp Suite Community Edition

Installazione

Scarica la repository sul tuo computer.

root@kitploit:~
git clone https://github.com/berraesen/nextjs-middleware-auth-bypass-lab.git

Entra nella cartella.

root@kitploit:~
cd nextjs-middleware-auth-bypass-lab

Crea l'immagine Docker.

root@kitploit:~
docker build -t nextjs-auth-bypass .

Avvia il container.

root@kitploit:~
docker run -d -p 3000:3000 --name nextjs-lab nextjs-auth-bypass

Dal browser, vai al seguente indirizzo.

root@kitploit:~
http://localhost:3000

Struttura del laboratorio

Nel progetto sono presenti le seguenti pagine.

  • Login
  • Index
  • Admin

L'accesso alla pagina admin è controllato tramite il middleware.


Test della vulnerabilità

Innanzitutto, prova ad accedere alla pagina /admin tramite il browser.

Poiché non hai l'autorizzazione, verrai reindirizzato alla pagina di login.

Intercetta la richiesta con Burp Suite.

Aggiungi la seguente intestazione HTTP alla richiesta.

root@kitploit:~
x-middleware-subrequest: middleware

Invia di nuovo la richiesta.

Quando il controllo del middleware viene bypassato, si può vedere che la pagina admin è accessibile.


Risultato atteso

Dopo aver completato l'installazione:

  • Con il middleware che funziona normalmente, l'utente non autorizzato non può accedere alla pagina admin.
  • Quando la richiesta viene modificata con Burp Suite, la verifica del middleware può essere bypassata.
  • L'utente non autorizzato può accedere alla pagina admin.
  • In questo modo la vulnerabilità CVE-2025-29927 viene osservata nell'ambiente di laboratorio.

Logica di funzionamento della vulnerabilità

root@kitploit:~
İstemci
      │
      ▼
HTTP Request
      │
      ▼
Next.js Middleware
      │
      ├──────────────► Normal İstek
      │                     │
      │                     ▼
      │              Yetki Kontrolü
      │                     │
      │                     ▼
      │              Login Sayfasına Yönlendirme
      │
      ▼
x-middleware-subrequest
Header Eklendi
      │
      ▼
Middleware Kontrolü Atlandı
      │
      ▼
Admin Sayfasına Erişim

Mitigazione

Per risolvere questa vulnerabilità, si consiglia di aggiornare le versioni di Next.js interessate alle versioni più recenti.

Inoltre, l'autorizzazione non dovrebbe essere effettuata solo tramite middleware; dovrebbero essere implementati anche ulteriori controlli di autorizzazione lato server.

Scarica lo strumento