CVE-2025-29927
Next.js ミドルウェアにおける認可バイパス
- 公開済み
- 2025/03/21
- 更新済み
- 2025/04/08
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2025/04/05
Next.js ミドルウェアにおける認可バイパス
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N高 · 今後 30 日間
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
Next.jsは、フルスタックWebアプリケーションを構築するためのReactフレームワークです。バージョン1.11.4以降、12.3.5、13.5.9、14.2.25、15.2.3より前のバージョンでは、認可チェックがミドルウェア内で行われる場合、Next.jsアプリケーション内の認可チェックをバイパスすることが可能です。安全なバージョンへのパッチ適用が不可能な場合は、x-middleware-subrequestヘッダーを含む外部ユーザーからのリクエストがNext.jsアプリケーションに到達しないように防止することを推奨します。この脆弱性は12.3.5、13.5.9、14.2.25、および15.2.3で修正されています。
Next.js ミドルウェア認証バイパス CVE-2025-29927 に関するアドバイザリおよび情報ハブ。技術分析へのリンクと詳細が含まれています。
CVE-2025-29927の概念実証エクスプロイトで、x-middleware-subrequestを追加してNext.jsミドルウェアの認証チェックをバイパスします。
CVE-2025-29927(Next.js認証バイパスの脆弱性)を検出するNucleiテンプレート
Next.js ミドルウェア認証バイパス
使用しないでください。脆弱です。
CVE-2025-29927 の PoC: Next.js ミドルウェアバイパスの脆弱性。x-middleware-subrequest が認証チェックをバイパスできる仕組みを示します。テスト用の Docker セットアップが含まれています。
Next.js ミドルウェア認証バイパスラボ(CVE-2025-29927 シミュレーション)
Next.js アプリケーションをスキャンして、CVE-2025-29927 の認証バイパス脆弱性を高精度かつ並行スキャンで検出・検証します。
CVE-2025-29927 向け Next.js PoC
CVE-2025-29927脆弱性の再現と修正。
Next.js 13.5.9以前のバージョンにおけるミドルウェアバイパスを実証する、CVE-2025-29927の概念実証(Proof of Concept)。
CVE-2025-29927のデモンストレーション: x-middleware-subrequestヘッダーのスプーフィングによるNext.jsミドルウェア認証バイパス。セキュリティ教育用の脆弱なアプリと修正済みアプリの例を含みます。
Next.js CVE-2025-29927 ハンター
Next.jsアプリケーションの疑わしいx-middleware-subrequest HTTPヘッダーを介したCVE-2025-29927の悪用を検出するSigmaルール。検出戦略と緩和ガイダンスを備えています。
意図的に脆弱性を持たせたNext.jsアプリケーションで、CVE-2025-29927の認証バイパスをミドルウェアWAF回避を通じて実証します。MySQLバックエンドとJWT認証を備え、セキュリティ研究、ペネトレーションテストラボ、責任ある開示デモ向けに設計されています。
Next.js CVE-2025-29927ミドルウェア認証バイパス脆弱性を調査・再現するためのDockerベースのラボ。脆弱なアプリ、再現手順、緩和戦略を含み、教育用のセキュリティ研究向けです。
CVE-2025-29927: Next.js Middleware Exploit
CVE-2025-29927 概念実証
このスクリプトは、URLのリストをスキャンして、それらが**Next.js**を使用しているかどうかを検出し、**CVE-2025-29927**に対して脆弱かどうかを判断します。オプションでワードリストを使用して悪用を試みます。
next.js における深刻な脆弱性: ミドルウェア認証のバイパス
教育デモ of CVE-2025-29927、Next.js ミドルウェアの重大な認証バイパス。脆弱な管理パネル、概念実証のエクスプロイトコマンド、セキュリティトレーニング向けの緩和ガイダンスを含みます。
Next.js ミドルウェアバイパススキャナー
Next.jsミドルウェアバイパス脆弱性CVE-2025-29927の概念実証エクスプロイト。バージョンフィンガープリンティング、設定可能なヘッダー操作、認証バイパステストのための成功検出ヒューリスティックを含む。
Automated proof-of-concept exploit for CVE-2025-29927, a Next.js middleware authorization bypass. Includes single-target and batch scanning, detailed logging, and a Docker-based vulnerable environment for testing.
CVE-2025-29927の詳細分析とPoC。x-middleware-subrequestヘッダーを介したNext.jsミドルウェアの認証バイパス。Nucleiテンプレートと一括スキャンスクリプトを含む。
CVE-2025-29927(Next.jsのミドルウェアバイパスの脆弱性)の概念実証エクスプロイトです。バージョン固有のペイロードと、保護されたルートへの不正アクセスをテストするためのDockerベースのラボが含まれています。
Next.js CVE-2025-29927 脆弱性スキャナー
CVE-2025-29927: Next.js ミドルウェアバイパスの脆弱性
CVE-2025-29927用のテストアプリケーション。セキュリティ研究グループが管理された環境でWeb脆弱性を実証および検証できるように設計されています。
Next.jsミドルウェア認証バイパス脆弱性(CVE-2025-29927)用のローカルテスト環境。巧妙に細工されたx-middleware-subrequestヘッダーを介した悪用を示し、セキュリティ研究と防御テスト用です。
Next.js バージョン 11.x, 12.x <= 12.3.5, 13.x <= 13.5.9, 14.x <=14.2.25, 15.x <= 15.2.3 向け CVE-2025-29927 テスト用 PoC
CVE-2025-29927の再現環境。x-middleware-subrequestヘッダーによるNext.jsミドルウェア認証バイパスを示す。複数のNext.jsバージョン向けのcurlベースのエクスプロイト手順を含む。
Next.js の Middleware における認可バイパス脆弱性 (CVE-2025-29927) を実演し、許可されていないユーザーが保護された情報にアクセスできるようにします。
CVE-2025-29927(Next.jsミドルウェアの認可バイパス)をテストおよび実証します。悪用テストスクリプトと通常アクセスのテストスクリプトに加え、修正ガイダンスが含まれています。
意図的に脆弱性を持たせたNext.jsアプリケーションで、CVE-2025-29927(ミドルウェアベースの認証バイパス)を実証しています。学習やバグ報奨金プログラムの練習用です。
このリポジトリには、CVE-2025-29927 に関連する**調査と分析**が含まれています。Web アプリケーションにおけるパス・トラバーサル/ミドルウェア設定不備の脆弱性に対する、安全で制御されたテスト手法を実証しています。
Next.js の CVE-2025-29927、CVE-2026-27978、CVE-2026-29057 に関するいくつかの Proof-of-Concept(PoC)
Next.js CVE-2025-29927 に対して脆弱かどうかを評価するPythonスクリプト
CVE-2025-29927に対して脆弱なNext.jsインスタンスを検出するPythonスキャナー。バージョンを識別し、x-middleware-subrequestヘッダーを介した認証バイパスをマルチスレッド並列スキャンでテストする。
CTF チャレンジで、Next.js ミドルウェアバイパス脆弱性 (CVE-2025-29927) を悪用して管理ページでフラグを見つけることで、学習と練習を行います。
CVE-2025-29927(認証バイパス)に対して脆弱な、意図的に作成されたNext.jsアプリ
機能的なエクスプロイト for CVE-2025-29927、Next.js ミドルウェアの認可バイパスに関する重大な脆弱性です。`x-middleware-subrequest` ヘッダーを含む細工された HTTP リクエストを送信し、保護されたルートの認証チェックを回避します。
🔐 CVE-2025-29927 向けの Python ベースのスマートスキャナー — Next.js ミドルウェアの認証バイパス脆弱性。メタリフレッシュ、キーワードベースのリダイレクトなどを検出します。
Proof-of-concept and mass scanning toolkit for CVE-2025-29927, a Next.js middleware authorization bypass via forged x-middleware-subrequest header. Includes nuclei templates and Python scanner.
Capture the Flag チャレンジ: CVE-2025-29927 とコマンドインジェクションの脆弱性を組み合わせたもの
CVE-2025-29927 の再現ラボ — Next.js ミドルウェアの認証バイパス(CVSS 9.1)
Next.js における認可バイパスの脆弱性 CVE-2025-29927 を再現するデモです。
PowerShellスクリプトを使用して、WebアプリがCVE-2025-29927に対して脆弱かどうかをテストする
CVE-2025-29927 - Next.js における重大なセキュリティ脆弱性
CVE-2025-29927 (Next.js) のエクスプロイト - 認証バイパス
こちらは CVE-2025-29927 に対するシンプルだが効果的なエクスプロイトです。
PoC | NextJS ミドルウェア 15.2.2 - 認証バイパス
保護されたパスに細工されたx-middleware-subrequestヘッダーを送信することで、Next.jsサイトのCVE-2025-29927ミドルウェアバイパス脆弱性を検出するPythonベースのスキャナー。
CVE-2025-29927の概念実証エクスプロイト。Next.jsミドルウェアの認可バイパスです。細工したx-middleware-subrequestヘッダーを送信してバイパスを検証するための、脆弱なターゲットラボとPythonスクリプトが含まれています。
Next.js ミドルウェアにおける認可バイパスの概念実証
CVE-2025-29927の概念実証で、保護されたAPIエンドポイントに細工したx-middleware-subrequestヘッダーを送信することで、Next.jsミドルウェアの認証をバイパスします。
CVE-2025-29927 のNext.js 14.2.24におけるミドルウェア認証バイパスを再現し、curlを使用して認証とミドルウェア制限をバイパスする悪用方法を実演します。
Next.js アプリの CVE-2025-29927 を検出する非同期 Python スキャナ。aiohttp、接続プーリング、キャッシュ、チャンク化された結果保存を使用して URL リストを処理します。
Next.js ミドルウェアバイパスの脆弱性
Next.js 不正アクセス CVE-2025-29927
このスクリプトは、Next.js サーバーにおける CVE-2025-29927 の脆弱性を確認し、`x-middleware-subrequest` ヘッダーに複数のペイロードを送信して、認可されていないアクセスを検出します。
x-middleware-subrequest ヘッダーバイパスを Next.js 13.4.19 で実演し、保護されたルートへの不正アクセスを許可します。設定、通常のフロー、および curl ベースの悪用手順を含みます。
NextSploit は、Next.js のセキュリティ脆弱性 CVE-2025-29927 を検出および悪用するために設計されたコマンドラインツールです。
CVE-2025-29927 Next.jsミドルウェアにおける認証バイパス
Next.js 認証バイパスラボ ‐ CVE-2025-29927
CVE-2025-29927 概念実証
→ CVE-2025-29927 用の PoC
CVE-2025-29927 は、人気の React ベースの Web フレームワークである Next.js における重大な脆弱性です。この欠陥は、ミドルウェア機能が特定の内部ヘッダー(特に x-middleware-subrequest ヘッダー)を処理する方法に存在します。
このラボ環境をゼロから自分で構築しました。Next.jsアプリケーション内にログイン、ホームページ、管理ページを用意しました。ミドルウェアで認可メカニズムを設定した後、Burp Suiteを使用してCVE-2025-29927の脆弱性を管理された環境で実証しました。
CVE-2025-29927をチェックするスクリプト(HExHTTPに追加されるまでの間)
Next.jsミドルウェアにおける認可バイパス
Next.js MiddlewareのCVE-2025-29927に対して脆弱な可能性のあるサーバーへのバイパスを試みるシンプルなスクリプト
next.js の CVE-2023–46298 キャッシュポイズニングおよび CVE-2025-29927 バイパス用の x-middleware エクスプロイト
新しい nuclei CVE
Next.js ミドルウェアバイパスエクスプロイト
CVE-2025-29927の概念実証エクスプロイト。巧妙に細工されたHTTPヘッダーを介して、セルフホスト型Next.jsアプリケーションのミドルウェア認証バイパスを実証します。
Next.js ミドルウェア認証バイパスツール (CVE-2025-29927)
CVE-2025-29927 の POC
Next.jsにおけるミドルウェアバイパス脆弱性(CVE-2025-29927)を示します。x-middleware-subrequestヘッダーを悪用して保護されたルートにアクセスする方法を示します。
Next.jsと破損したミドルウェア...ハッキングしてみよう..!
意図的に脆弱性を持たせたNext.jsアプリケーションで、CVE-2025-29927のミドルウェアバイパス脆弱性を実証するためのものです。セキュリティテストや教育目的の練習用に設計されています。
Next.jsミドルウェアのCVE-2025-29927認証バイパスの再現。複数バージョン向けのcurlベースの悪用ペイロードを含みます。
CVE-2025-29927 用の Python ベースの概念実証エクスプロイト。Next.js の権限バイパス脆弱性です。設定可能なパスとスレッドを使用したシングルターゲットおよびバッチスキャンをサポートします。
Next.js 15.2.0のCVE-2025-29927の概念実証エクスプロイト。テストおよび教育目的で特定のWebアプリケーションの脆弱性を実証します。
Deliberately vulnerable Next.js application designed for practicing exploitation of CVE-2025-29927, with a tutorial video for guided learning.
🔓 Next.js Auth Bypass Demo - CVE-2025-29927 ミドルウェア認証バイパス脆弱性を実演する教育用アプリケーション . ⚠️ 教育目的のみ。[AIを使用して作成]
CVE-2025-29927をシミュレートします。これは、内部のx-middleware-subrequest HTTPヘッダーを悪用してミドルウェアの認可をバイパスすることを可能にする、重大なNext.jsの脆弱性です。保護されたルートへの不正アクセスを実演し、緩和策を提供します。
このリポジトリには、CVE-2025-29927(Next.js の重大な脆弱性で、攻撃者がミドルウェアで実装された認可チェックをバイパスできるもの)の概念実証(POC)とエクスプロイトスクリプトが含まれています。
CVE-2025-29927 の概念実証エクスプロイトです。セキュリティ研究およびテストのために、脆弱性とその影響を実証します。
Next.js ミドルウェアの脆弱性(CVE-2025-29927)に関する研究:認証バイパスと潜在的なエクスプロイトを許すもの
CVE-2025-29927の概念実証エクスプロイト。この脆弱性を実証し、セキュリティテストと検証のための動作するエクスプロイトを提供します。
> 🔓 架空のNext.jsミドルウェアバイパス(CVE-2025-29927)の概念実証 — 保護されたルートをテストするためのサブリクエストを作成します。
CVE-2025-29927のNext.jsミドルウェア認証バイパスを実証するCTFスタイルの概念実証。脆弱なDockerアプリと、保護されたルートからフラグを取得するエクスプロイトスクリプトを含みます。
CVE-2025-29927 PoC | 認証バイパスエクスプロイト | httpxを使用するPythonツール | ミドルウェア脆弱性 | 倫理的なハッキングツールキット
Next.js 認証バイパス PoC — ミドルウェアのバグによる Edge Runtime 環境変数漏洩
Next.jsミドルウェアにおける認可バイパス
CVE-2025-29927 の脆弱性の基本的な概念実証(PoC)で、ミドルウェアスクリプトをバイパスすることができます。
next.js CVE-2025-29927 脆弱性エクスプロイト
CVE-2025-29927 脆弱性のデモ — NebraskaJS ライトニングトーク用
Una CTF, in formato DSP-compliant, basata sulla CVE-2025-29927 di nextjs.
追加の公的情報源が合計に含まれています。
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。