
Regola Sigma per rilevare lo sfruttamento di CVE-2025-29927 tramite intestazioni HTTP sospette x-middleware-subrequest nelle applicazioni Next.js, con strategie di rilevamento e indicazioni di mitigazione.
CVE-2025-29927 è una vulnerabilità di sicurezza nel middleware di Next.js, che consente agli aggressori di bypassare l'autenticazione modificando specifiche intestazioni HTTP.
Gli aggressori possono inviare una richiesta con l'intestazione x-middleware-subrequest: middleware per bypassare l'autenticazione.
Le strategie di rilevamento includono:
x-middleware-subrequest.Possiamo usare una regola Sigma per rilevare CVE-2025-29927?
✅ Sì, ma solo se l'ambiente di logging cattura correttamente le intestazioni HTTP. Se il server web (ad es. Apache, Nginx) registra l'intestazione x-middleware-subrequest, la regola Sigma rileverà con successo l'attacco.
🚨 No, se i log non contengono questa intestazione. Se il server web non registra le intestazioni HTTP nei log, la regola Sigma non rileverà lo sfruttamento, anche se la regola è scritta correttamente.
📌 Raccomandazione: assicurati che la configurazione di logging includa tutte le intestazioni HTTP prima di fare affidamento sulle regole Sigma per il rilevamento.